CVE-2025-678871C-Bitrix在版本25.100.500及之前存在严重的远程代码执行漏洞。具有翻译模块SOURCE/WRITE权限的攻击者能够上传恶意PHP文件及.htaccess文件,进而导致在服务器端执行任意代码。尽管供应商声称这是预期功能,但这仍带来了极高的安全风险。
该漏洞源于1C-Bitrix翻译模块的权限校验机制不当。当用户拥有SOURCE和WRITE权限时,系统允许直接上传PHP文件和.htaccess配置文件。攻击者利用此权限,首先上传精心构造的.htaccess文件,修改目录配置以允许解析PHP脚本。随后,攻击者上传包含恶意后门代码的PHP文件。由于Web服务器配置被修改,通过访问该PHP文件的URL即可在服务器端执行任意系统命令。尽管供应商声称这是为了方便高权限用户管理翻译页面,但缺乏有效的文件类型和内容隔离机制,使得该功能极易被滥用,导致服务器被完全控制。