Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-43959 — Bitrix脆弱性 CVE-2022-43959 | Kitploit
ツール/GitHubGitHub/secware-ru/cve-2022-43959
脆弱性分析構成監査ウェブセキュリティシークレット検出認証設定ミス
GitHubsecware-ru/cve-2022-43959

CVE-2022-43959

Bitrix脆弱性 CVE-2022-43959

リポジトリを見る
463年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-43959

Bitrix脆弱性 CVE-2022-43959

説明

1C-Bitrix Bitrix24 AD/LDAPコネクタモジュールのバージョン23.100.0より前において、AD/LDAPサーバー設定内の認証情報が不十分に保護されているため、リモートの管理者が/bitrix/admin/ldap_server_edit.phpのソースコードを読み取ることでAD/LDAP管理パスワードを発見できます。

CVSS

LevelScoreCVSS
ツールをダウンロード
Link
中4.9CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nリンク

再現手順:

  1. Bitrix24管理パネルにアクセスします。
  2. 管理セクションのAD/LDAP設定項目に移動します。
  3. サーバー一覧からAD/LDAPサーバー設定を選択します。
  4. サーバータブに移動します。
  5. AD/LDAPサーバーツリーの読み取りアクセス権を持つユーザーのパスワードが「パスワード」行でマスクされていることを確認します。
  1. ブラウザの開発者ツールを使用して、bitrix/admin/ldap_server_edit.phpページのソースコードを表示します。
  2. AD/LDAPサーバーツリーの読み取りアクセス権を持つユーザーのパスワードがソースコード内に平文で表示されていることを確認します。

参照

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-43959

https://www.bitrix24.com/prices/self-hosted.php

https://www.bitrix24.com/security/

https://www.bitrix24.com/features/box/box-versions.php?module=ldap

著者

Sergey Avdeev, Dmitry Lymbin (@lymbin)(Secwareにて)