CVE-2023-1718
अनुचित फ़ाइल स्ट्रीम अभिगम के माध्यम से Bitrix24 डिनायल-ऑफ-सर्विस (DoS)
- प्रकाशित
- 1 नव॰ 2023
- अद्यतन
- 5 सित॰ 2024
- सीएनए असाइन करना
- STAR_Labs
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Bitrix24 22.0.300 में /desktop_app/file.ajax.php?action=uploadfile में अनुचित फ़ाइल स्ट्रीम एक्सेस, बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को एक क्राफ्टेड "tmp_url" के माध्यम से denial-of-service उत्पन्न करने की अनुमति देता है।
स्रोत
1- Bitrix24DoSएक्सप्लॉइट
यह Python स्क्रिप्ट Bitrix24 में एक सुरक्षा भेद्यता का शोषण करने के लिए डिज़ाइन की गई है, जिससे सेवा अस्वीकार (DoS) हमला होता है। यह भेद्यता, जिसे CVE-2023-1718 के रूप में पहचाना गया है, एक हमलावर को Bitrix24 इंस्टेंस के सामान्य संचालन को बाधित करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।