🚨 Один забытый файл — и злоумышленник уже администратор Битрикс
🚨 Один забытый файл — и злоумышленник уже администратор Битрикс При разработке сайтов на Битрикс программисты часто используют служебные скрипты для обхода авторизации. Это удобно на закрытом тестовом контуре, когда нужно часто входить в административную панель. Проблема возникает, если такой файл случайно попадает на боевой сайт. Дальше сценарий развивается очень быстро: 1️⃣ автоматический сканер находит известный путь к служебному скрипту; 2️⃣ злоумышленник получает доступ в административную панель; 3️⃣ через штатный функционал Битрикс размещает web-shell и Adminer; 4️⃣ сайт и его база данных оказываются полностью скомпрометированы. При этом взламывать пароль или искать сложные уязвимости уже не требуется. Что делать прямо сейчас? Провести сканирование сайта на наличие подобных технических скриптов. Это не трудоемко, но позволяет закрыть одну из самых опасных и при этом самых банальных причин компрометации сайта. Такая проверка должна стать обязательной частью аудита безопасности после каждой разработки и перед публикацией новой версии сайта. Есть вопросы или задачи по безопасности вашего веб-проекта? Всегда готовы помочь, пишите [info@interlabs.ru](mailto: info@interlabs.ru) #безопасность_в_веб • Мы в Telegram • Наш сайт