CVE-2025-67886Bitrix24在25.100.300及之前版本中存在安全漏洞。拥有翻译模块SOURCE/WRITE权限的攻击者可上传恶意PHP文件和.htaccess文件。由于缺乏严格限制,攻击者可利用这些文件在服务器端执行任意代码,进而控制服务器。尽管供应商对此有争议,但这仍构成安全隐患。
该漏洞源于Bitrix24翻译模块的文件上传机制未对高权限用户进行有效约束。具有SOURCE和WRITE权限的用户可以向翻译目录上传文件。攻击者能够上传包含恶意代码的PHP文件,并配合上传.htaccess文件以修改目录解析规则,确保Web服务器将上传文件作为PHP脚本执行。这种组合使得攻击者能够通过HTTP请求触发代码执行。虽然供应商辩称这是高权限用户的预期功能,但缺乏严格的文件类型和内容校验,导致了严重的安全风险。