CVE-2025-67886
Bitrix24 25.100.300 तक रिमोट कोड निष्पादन की अनुमति देता है, क्योंकि Translate Module के लिए SOURCE/WRITE अनुमतियों वाला एक अभिकर्ता PHP फ़ाइल और .htaccess फ़ाइल भेजकर कोड अपलोड और निष्पादित कर सकता...
- प्रकाशित
- 8 मई 2026
- अद्यतन
- 8 मई 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 61.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Bitrix24 25.100.300 तक रिमोट कोड निष्पादन की अनुमति देता है, क्योंकि Translate Module के लिए SOURCE/WRITE अनुमतियों वाला एक अभिकर्ता PHP फ़ाइल और .htaccess फ़ाइल भेजकर कोड अपलोड और निष्पादित कर सकता है। नोट: आपूर्तिकर्ता द्वारा इस पर विवाद किया गया है, क्योंकि यह उच्च-विशेषाधिकार वाले उपयोगकर्ताओं के लिए इच्छित व्यवहार है, जो वेबसाइट पर नए अनुवादित पृष्ठ अपलोड कर सकते हैं।
स्रोत
2Bitrix24 <= 25.100.300 (Translate Module) दूरस्थ कोड निष्पादन भेद्यता
1C-Bitrix Translate मॉड्यूल में CVE-2025-67887/86 RCE का विस्तृत विश्लेषण और PoC, जिसमें शोषण श्रृंखला, CVSS स्कोरिंग और व्यवस्थापकों के लिए शमन सिफारिशें शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।