Цитата |
---|
написал: Может кто-то собрать полный список уязвимых файлов, которые нужно патчить? |
Не надо сверлить зубы через задний проход дрелью от Сваровски
13.03.2025 16:36:04
Не надо сверлить зубы через задний проход дрелью от Сваровски
|
|||
|
|
13.03.2025 17:24:02
Они в Аспрошные дыры ( через /ajax/js_error.php и /ajax/error_log_logic.php) те же функции пытаются через GET-запрос пропихнуть. |
|||
|
|
13.03.2025 22:52:38
Не все могут себе позволить держать постоянно обновленное ядро Битрикса, все решения и все модули сайта - это довольно трудоемкая и дорогая задача для большинства пользователей. |
|||
|
|
14.03.2025 07:36:39
|
|||||
|
|
14.03.2025 08:02:25
|
|||
|
|
14.03.2025 09:03:49
Кому-нибудь удалось выяснить, куда еще подгружается исполняемая вредоноска? Я делал бекапы, но файлы все равно восстанавливались. В моем случае файл siteheads.php подгружался до директории с файлами сайта, и оттуда снова восстанавливался. Удалил, сделал бекап, вроде чисто
|
|
|
|
14.03.2025 09:40:05
|
|||||
|
|
14.03.2025 09:47:51
|
|||
|
|
14.03.2025 12:36:39
Думаю, что было бы правильным добавить в типовой "Сканер безопасности" от Битрикса функции обнаружения в коде всех серьезных уязвимостей в ядре Битрикса и в любых дополнительных модулях. "Сканер безопасности" должен сигнализировать админу сайта на почту об обнаружении любых уязвимостей в коде с указанием конкретного файла и строки. Причем "Сканер безопасности" должен сканировать код сайта автоматически, например ежеденевно и должен обновлять свои сигнатуры удаленно, даже если ядро Битрикса не обновлено до последней версии.
/bitrix/admin/security_scanner.php?lang=ru В целом проблема уязвимостей в коде - это ответственность не пользователей и даже не разработчиков модулей, а Битрикса, т.к. модули распространяются через Маркетплейс Битрикса и при размещении модулей Битрикс обязан проверять их на уязвимости и гарантировать отсутствие уязвимостей в коде модулей перед пользователями. Если какие-то уязвимости не были обнаружены до размещения модуля в Маркетплейсе, то это прежде всего косяк самого Битрикса. Именно Битрикс должен предпринимать все меры по решению возникших проблем, а не самоустраняться от их решения или переводить стрелки на разработчиков модулей. |
||||
|
|
|||