
1C-Bitrix Translate मॉड्यूल में CVE-2025-67887/86 RCE का विस्तृत विश्लेषण और PoC, जिसमें शोषण श्रृंखला, CVSS स्कोरिंग और व्यवस्थापकों के लिए शमन सिफारिशें शामिल हैं।
1С-Битрикс सुरक्षा «1С-Битрикс» कंपनी का सूचना सुरक्षा एवं घटना निगरानी केंद्र सूचित करता है
Telegram चैनलों में "Перевод" (अनुवाद) मॉड्यूल में भेद्यता होने की जानकारी सामने आई है, जो कथित तौर पर बिना सुरक्षा जाँच के अनधिकृत रूप से आर्काइव अपलोड करने की अनुमति देती है।
हमने तुरंत जाँच की और उत्पाद में भेद्यता की उपस्थिति की पुष्टि नहीं करते हैं। "Переводы" (अनुवाद) मॉड्यूल में फ़ाइलें अपलोड करना केवल व्यवस्थापकों के लिए उपलब्ध है। संदेश में उल्लिखित आवश्यक अधिकार व्यवस्थापक के अधिकारों के अनुरूप हैं। व्यवस्थापक प्रोजेक्ट पर किसी भी कोड को संशोधित करने और चलाने के लिए अधिकृत है।
इस प्रकार, कोई भेद्यता मौजूद नहीं है।
https://t.me/bitrixkiberbez/76
इस फिक्स में एक रिकर्सिव डायरेक्टरी सैनिटाइज़र लागू किया गया है, जो आर्काइव को अनपैक करने के बाद .htaccess फ़ाइलों के किसी भी प्रकार का पता लगाता है और उन्हें हटा देता है।
/**
* Removes any variation of .htaccess files from the extracted directory.
* Covers case sensitivity (.HTACCESS) and trailing dots/spaces.
* By CyberOK | https://www.cyberok.ru/
*/
private function sanitizeDirectory(Translate\IO\Directory $dir): void
{
foreach ($dir->getChildren() as $entry) {
if ($entry instanceof Main\IO\Directory) {
$this->sanitizeDirectory(new Translate\IO\Directory($entry->getPhysicalPath()));
} else {
if (preg_match('/^\.htaccess[.\s]*$/i', $entry->getName())) {
$entry->delete();
}
}
}
}
bitrix/modules/translate/lib/controller/asset/extract.php
🧯 1С-Битрикс में RCE, लेकिन एक बारीक बात है
15 दिसंबर 2025 को 1C-Bitrix में CVE-2025-67886/CVE-2025-67887 भेद्यताओं का सार्वजनिक खुलासा हुआ। फिलहाल पैच जारी नहीं किया गया है, PoC उपलब्ध है।
🔥 भेद्यताओं का विवरण भेद्यताएँ 1C-Bitrix के Translate Module में स्थित हैं, जो अस्थायी निर्देशिका में आर्काइव अपलोड और अनपैक करने की अनुमति देता है। हालाँकि, निकालने से पहले सिस्टम आर्काइव की सामग्री की जाँच नहीं करता — यह हमलावर को आर्काइव में PHP फ़ाइल और विशेष रूप से तैयार किया गया .htaccess शामिल करने, उसे अनपैक कराने और सर्वर पर निष्पादित कराने की अनुमति देता है।
📌 महत्वपूर्ण! यह RCE सभी के लिए क्यों नहीं है
• सफल शोषण के लिए हमलावर के पास Translate Module के लिए “SOURCE” और “WRITE” अधिकार होना आवश्यक है। वास्तव में ये अधिकार पहले से ही php-फ़ाइलों को संशोधित करने की क्षमता दर्शाते हैं।
• शुद्ध Nginx पर चलने वाले इन्फ्रास्ट्रक्चर (Apache के बिना / .htaccess हैंडलर के बिना) पूर्ण RCE के प्रति संवेदनशील नहीं हैं — PHP फ़ाइलें आमतौर पर स्टैटिक के रूप में भेजी जाती हैं। इस मामले में जोखिम गारंटीशुदा RCE की बजाय वेब-सुलभ क्षेत्र में arbitrary file write की ओर स्थानांतरित हो जाता है।
• nginx → Apache संयोजन पर या AllowOverride सक्षम वाले शुद्ध Apache पर परिदृश्य «वास्तविक» RCE के करीब है, लेकिन व्यवस्थापक अधिकारों के साथ।
🔥1С-Битрикс के सहकर्मी अपने आधिकारिक संदेश में हमारे निष्कर्षों की पुष्टि करते हैं: https://t.me/bitrixkiberbez/76 📊 पैमाना СКИПА के आंकड़ों के अनुसार, रूनेट में लगभग 2,000,000 1С-Bitrix इंस्टेंस हैं। संभावित रूप से ~10% होस्ट इस समस्या के प्रति संवेदनशील हो सकते हैं। PentOps ग्राहकों को समय पर सूचित किया गया था।
📐 जोखिम आकलन ✖️ आधिकारिक CVSS अभी तक निर्दिष्ट नहीं किया गया है ✖️औपचारिक रूप से CVSS उच्च है, लेकिन व्यवहार में — आवश्यक विशेषाधिकारों के कारण निम्न है।
✖️ CyberOK की पुनर्गणना (आधार CVSS v3.1): 7.2 (उच्च) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
✖️ अस्थायी मीट्रिक (आज तक): 6.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:P/RL:U/RC:C
✖️ CyberOK RWD (Real World Danger) रेटिंग: 3/5 — शोषण का वास्तविक जोखिम
📦 असुरक्षित संस्करण • CVE-2025-67887: 1C-Bitrix के सभी संस्करण <= 25.100.500 • CVE-2025-67886: Bitrix24 के सभी संस्करण <= 25.100.300
🔧 Proof of Concept सार्वजनिक रूप से उपलब्ध PoC की पुष्टि की गई है।
📌 लॉग में क्या देखें लोकलाइज़ेशन अपलोड की अनुक्रमिक श्रृंखला (मुख्य संकेतक):
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.upload
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.extract
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.apply
⚠️ apply एंडपॉइंट — सबसे महत्वपूर्ण है, क्योंकि यही अस्थायी निर्देशिका का पथ लौटाता है, जहाँ अपलोड किया गया shell हो सकता है।
🛡 सुरक्षा और जाँच हेतु सिफारिशें
पहुँच अधिकार: तुरंत जाँचें कि मॉड्यूल तक पहुँच किसे दी गई है — एडमिन के सीमित दायरे को छोड़कर सभी से SOURCE/WRITE हटाएँ (बेहतर होगा कि मॉड्यूल को अस्थायी रूप से बंद कर दें)।
नेटवर्क प्रतिबंध: WAF/ACL के माध्यम से translate नियंत्रकों (कम से कम अनपैकिंग हैंडलर) तक पहुँच बंद करें, केवल एडमिन IP/VPN को छोड़कर।
वेब सर्वर: Apache: writable निर्देशिकाओं में .htaccess प्रतिबंधित करें (AllowOverride None) और/या वहाँ PHP हैंडलर/निष्पादन प्रतिबंधित करें जहाँ अनपैकिंग पहुँच सकती है।
Nginx: सुनिश्चित करें कि PHP केवल अपेक्षित location में ही निष्पादित हो (और निश्चित रूप से upload/tmp/कैश/अस्थायी निर्देशिकाओं से नहीं)।
आपातकालीन मोड में writable निर्देशिकाओं में दिखाई देने वाले .htaccess की अतिरिक्त निगरानी और उन्हें हटाना भी संभव है, लेकिन यह एक पैबंद (अस्थायी समाधान) है — सही तरीका कॉन्फ़िगरेशन स्तर पर रोकना है।
💣 निष्कर्ष हाँ, यह RCE है, हालाँकि सब कुछ विशेषाधिकारों और वेब सर्वर कॉन्फ़िगरेशन पर निर्भर करता है। सफल शोषण के लिए ऐसे अधिकारों की आवश्यकता होती है जो पहले से ही PHP कमांड लाइन टूल तक पहुँच प्रदान करते हैं; यह टूल बिना किसी झंझट और फ़ाइल अपलोड के PHP कोड निष्पादित करने की अनुमति देता है। «Translate» मॉड्यूल के अधिकारों की जाँच करें और writable-ज़ोन में निष्पादन प्रतिबंधित करें — यह अधिकांश वास्तविक जोखिम को समाप्त कर देता है।
🖇 स्रोत Advisory KIS-2025-08 / CVE-2025-67887 NGINX Community Blog