[ << ALL_FEED ]

Форму авторизации видишь? Нет. Вот и я не вижу. А она есть 🤔

Ещё в группе «Общее»

Форму авторизации видишь? Нет. Вот и я не вижу. А она есть 🤔

В ходе недавнего расследования одного из инцидентов мы столкнулись с эксплуатацией злоумышленниками уязвимости в CMS Bitrix, связанной со множеством доступных эндпойнтов для аутентификации.

Несмотря на то, что данная уязвимость не является новой, ей все еще подвержено немалое количество веб-сайтов.

Многие администраторы закрывают доступ к странице /bitrix/admin, при этом не догадываясь, что есть еще ряд скриптов, использующих компонент prolog_admin_before.php, благодаря которому можно получить доступ к форме авторизации 🤕

Среди них можно выделить:


— /bitrix/components/bitrix/desktop/admin_settings.php
— /bitrix/components/bitrix/map.yandex.search/settings/settings.php
— /bitrix/components/bitrix/player/player_playlist_edit.php
— /bitrix/tools/autosave.php 
— /bitrix/tools/get_catalog_menu.php
— /bitrix/tools/upload.php

Именно эндпойнт player_playlist_edit.php был использован злоумышленниками для аутентификации:


POST /bitrix/components/bitrix/player/player_playlist_edit.php?login=yes

Вероятно, для доступа к системе использовались стандартные учетные данные, так как в логах веб-сервера мы увидели всего лишь несколько POST-запросов, предшествующих началу сессии.

👀 Эта уязвимость — наряду со многими другими — описана в отчете об уязвимостях Bitrix (п. 1.4.1).

Судя по всему, этим же отчетом пользовались и злоумышленники во время атаки: некоторые запросы, полностью совпадающие с приведенными в тексте отчета, были обнаружены нами при анализе логов. Например:


GET /ololo/?SEF_APPLICATION_CUR_PAGE_URL=/bitrix/admin/

Помимо того, атакующие осуществляли запрос к каждому из приведенных выше эндпойнтов для аутентификации.

#dfir #detect #cve #web
@ptescalator

Ещё от oUth0R

Ещё от oUth0R

Ещё в группе «Общее»