
Analisi dettagliata e PoC per CVE-2025-67887/86 RCE nel modulo 1C-Bitrix Translate, inclusi la catena di sfruttamento, il punteggio CVSS e le raccomandazioni di mitigazione per amministratori.
1C-Bitrix Sicurezza Centro di Sicurezza Informatica e Monitoraggio Incidenti di 1C-Bitrix informa
Sui canali Telegram sono apparse informazioni sulla presunta vulnerabilità nel modulo "Traduzione", che consentirebbe il caricamento non autorizzato di archivi senza controllo di sicurezza.
Abbiamo effettuato tempestivamente verifiche e NON confermiamo la presenza di una vulnerabilità nel prodotto. Il caricamento dei file nel modulo "Traduzioni" è disponibile solo per gli amministratori. I diritti necessari indicati nel messaggio corrispondono ai diritti di amministratore. L'amministratore è autorizzato a modificare ed eseguire qualsiasi codice sul progetto.
Pertanto, la vulnerabilità non esiste.
https://t.me/bitrixkiberbez/76
Nella correzione è implementato un sanitizer ricorsivo delle directory che rileva e rimuove qualsiasi variazione dei file .htaccess dopo l'estrazione dell'archivio.
/**
* Removes any variation of .htaccess files from the extracted directory.
* Covers case sensitivity (.HTACCESS) and trailing dots/spaces.
* By CyberOK | https://www.cyberok.ru/
*/
private function sanitizeDirectory(Translate\IO\Directory $dir): void
{
foreach ($dir->getChildren() as $entry) {
if ($entry instanceof Main\IO\Directory) {
$this->sanitizeDirectory(new Translate\IO\Directory($entry->getPhysicalPath()));
} else {
if (preg_match('/^\.htaccess[.\s]*$/i', $entry->getName())) {
$entry->delete();
}
}
}
}
bitrix/modules/translate/lib/controller/asset/extract.php
🧯 RCE in 1C-Bitrix, ma c'è una sfumatura
Il 15 dicembre 2025 è stata resa pubblica la divulgazione delle vulnerabilità CVE-2025-67886/CVE-2025-67887 in 1C-Bitrix. La patch al momento non è stata rilasciata, il PoC è disponibile.
🔥 Descrizione delle vulnerabilità Le vulnerabilità si trovano nel Translate Module di 1C-Bitrix, che consente di caricare ed estrarre archivi in una directory temporanea. Tuttavia, il sistema non verifica il contenuto degli archivi prima dell'estrazione — ciò consente a un attaccante di includere nell'archivio un file PHP e un .htaccess appositamente creato, ottenere l'estrazione e l'esecuzione sul server.
📌 Importante! Perché questa RCE non è per tutti
🔥I colleghi di 1C-Bitrix confermano le nostre conclusioni nel loro comunicato ufficiale: https://t.me/bitrixkiberbez/76 📊 Portata Secondo i dati SKIPA in Runet, ci sono circa 2.000.000 di istanze di 1C-Bitrix. Potenzialmente ~10% degli host potrebbe essere soggetto a questo problema. I clienti di PentOps sono stati tempestivamente informati.
📐 Valutazione del rischio ✖️ CVSS ufficiale non ancora assegnato ✖️ Formalmente il CVSS è alto, ma in pratica è basso a causa dei privilegi richiesti.
✖️ Ricalcolo CyberOK (CVSS v3.1 base): 7.2 (Alto) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
✖️ Metrica temporale (oggi): 6.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:P/RL:U/RC:C
✖️ Rating CyberOK RWD (Real World Danger): 3/5 — rischio reale di sfruttamento
📦 Versioni vulnerabili
🔧 Proof of Concept PoC pubblicamente disponibile e confermato.
📌 Cosa controllare nei log Catena sequenziale di caricamento della localizzazione (indicatore chiave):
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.upload
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.extract
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.apply
⚠️ L'endpoint apply è il più critico, perché restituisce il percorso della directory temporanea in cui potrebbe trovarsi la shell caricata.
🛡 Raccomandazioni per la protezione e la verifica
Permessi di accesso: Verificate urgentemente a chi è stato concesso l'accesso al modulo — rimuovete SOURCE/WRITE a tutti tranne a una cerchia ristretta di amministratori (meglio ancora, chiudete temporaneamente il modulo).
Restrizione di rete: Bloccate l'accesso ai controller translate (almeno ai gestori di estrazione) tramite WAF/ACL, consentendo solo IP amministrativi/VPN.
Web server: Apache: disabilitate .htaccess nelle directory scrivibili (AllowOverride None) e/o disabilitate i gestori/ l'esecuzione di PHP dove potrebbe finire l'estrazione. Nginx: assicuratevi che PHP venga eseguito solo nelle location previste (e sicuramente non da upload/tmp/cache/directory temporanee). In caso di emergenza, potete monitorare e rimuovere i .htaccess che appaiono nelle directory scrivibili, ma è una toppa — è meglio tagliare a livello di configurazione.
Controllate la cartella BXTEMP-XXXX-XX-XX per la presenza di archivi sospetti, sottocartelle anomale e file .php. Ad esempio: /www/upload/tmp/BXTEMP-2025-12-18/16/translate
💣 Conclusioni Sì, è una RCE, ma tutto dipende dai privilegi e dalla configurazione del web server. Per uno sfruttamento riuscito sono necessari permessi che già danno accesso allo strumento PHP command line; lo strumento consente di eseguire codice PHP senza balli e caricamenti di file. Verificate i permessi del modulo "Translate" e disabilitate l'esecuzione nelle zone scrivibili — questo chiude gran parte del rischio reale.
🖇 Fonti Advisory KIS-2025-08 / CVE-2025-67887 NGINX Community Blog