Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-01604

Опубликовано: 20 янв. 2023
Источник: fstec
CVSS3: 4.4
CVSS2: 4.9
EPSS Низкий

Описание

Уязвимость сервера AD/LDAP сервиса для управления бизнесом Битрикс24 связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимостей может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации путем выполнения сценария /bitrix/admin/ldap_server_edit.php

Вендор

ООО «1С-Битрикс»

Наименование ПО

Битрикс24

Версия ПО

до 22.200.200 включительно (Битрикс24)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.bitrix24.ru/features/box/box-versions.php?module=ldap
https://www.bitrix24.ru/features/box/box-versions.php

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 77%
0.01079
Низкий

4.4 Medium

CVSS3

4.9 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.9
nvd
около 3 лет назад

Insufficiently Protected Credentials in the AD/LDAP server settings in 1C-Bitrix Bitrix24 through 22.200.200 allow remote administrators to discover an AD/LDAP administrative password by reading the source code of /bitrix/admin/ldap_server_edit.php.

CVSS3: 4.9
github
около 3 лет назад

Insufficiently Protected Credentials in the AD/LDAP server settings in 1C-Bitrix Bitrix24 through 22.200.200 allow remote administrators to discover an AD/LDAP administrative password by reading the source code of /bitrix/admin/ldap_server_edit.php.

EPSS

Процентиль: 77%
0.01079
Низкий

4.4 Medium

CVSS3

4.9 Medium

CVSS2