Bitrix24 records
20 published records for vendor bitrix24.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 4
- With a fix record
- 0%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-522 Insufficiently Protected Credentials4
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')4
- CWE-434 Unrestricted Upload of File with Dangerous Type2
- CWE-312 Cleartext Storage of Sensitive Information1
- CWE-502 Deserialization of Untrusted Data1
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect')1
The weakness classes this vendor ships most often: where to look.
CWEAll records
20 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
45Plan | CVE-2022-27228Proof of concept | In the vote (aka "Polls, Votes") module before 21.0.100 of Bitrix Site Manager, a remote unauthenticated attacker can execute arbitrary codebitrix24 · bitrix24 · CWE-20 | Critical9.8 | — | 20.8% | Mar 22, 2022 |
40Plan | CVE-2023-1719Proof of concept | Bitrix24 Insecure Global Variable Extractionbitrix24 · bitrix24 · CWE-665 | Critical9.8 | — | 5.0% | Nov 1, 2023 |
40Plan | CVE-2020-13484No exploit | Bitrix24 through 20.0.975 allows SSRF via an intranet IP address in the services/main/ajax.php?action=attachUrlPreview url parameter, if thebitrix24 · bitrix24 · CWE-918 | Critical9.8 | — | 2.0% | Jun 24, 2020 |
38Monitor | CVE-2023-1717No exploit | Bitrix24 Cross-Site Scripting (XSS) via Client-side Prototype Pollutionbitrix24 · bitrix24 · CWE-79 | Critical9.6 | — | 1.1% | Nov 1, 2023 |
38Monitor | CVE-2023-1716No exploit | Bitrix24 Stored Cross-Site Scripting (XSS) via Improper Input Neutralization on Invoice Edit Page (2 of 2)bitrix24 · bitrix24 · CWE-79 | Critical9.6 | — | 0.7% | Nov 1, 2023 |
37Monitor | CVE-2023-1718Proof of concept | Bitrix24 Denial-of-Service (DoS) via Improper File Stream Accessbitrix24 · bitrix24 · CWE-835 | High7.5 | — | 24.1% | Nov 1, 2023 |
35Monitor | CVE-2023-1714No exploit | Bitrix24 Remote Command Execution (RCE) via Unsafe Variable Extractionbitrix24 · bitrix24 · CWE-502 | High8.8 | — | 1.4% | Nov 1, 2023 |
35Monitor | CVE-2023-1713No exploit | Bitrix24 Remote Command Execution (RCE) via Insecure Temporary File Creationbitrix24 · bitrix24 · CWE-434 | High8.8 | — | 1.2% | Nov 1, 2023 |
32Monitor | CVE-2023-1720No exploit | Bitrix24 Stored Cross-Site Scripting (XSS) via File Uploadbitrix24 · bitrix24 · CWE-434 | High8.0 | — | 0.9% | Nov 1, 2023 |
27Monitor | CVE-2024-34885No exploit | Insufficiently protected credentials in SMTP server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to read SMTP accobitrix24 · bitrix24 · CWE-522 | Medium6.8 | — | 0.4% | Nov 4, 2024 |
27Monitor | CVE-2024-34891No exploit | Insufficiently protected credentials in DAV server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to read Exchange abitrix24 · bitrix24 · CWE-312 | Medium6.8 | — | 0.3% | Nov 4, 2024 |
26Monitor | CVE-2020-28206No exploit | An issue was discovered in Bitrix24 Bitrix Framework (1c site management) 20.0.bitrix24 · bitrix framework · CWE-307 | Medium6.5 | — | 1.1% | Dec 2, 2020 |
25Monitor | CVE-2020-13483Proof of concept | The Web Application Firewall in Bitrix24 through 20.0.0 allows XSS via the items[ITEMS][ID] parameter to the components/bitrix/mobileapp.lisbitrix24 · bitrix24 · CWE-79 | Medium6.1 | — | 4.5% | Jun 24, 2020 |
24Monitor | CVE-2008-2052Proof of concept | Open redirect vulnerability in redirect.php in Bitrix Site Manager 6.5 allows remote attackers to redirect users to arbitrary web sites and bitrix24 · bitrix site manager · CWE-601 | Medium6.1 | — | 1.6% | May 2, 2008 |
21Monitor | CVE-2023-1715No exploit | Bitrix24 Stored Cross-Site Scripting (XSS) via Improper Input Neutralization on Invoice Edit Page (1 of 2)bitrix24 · bitrix24 · CWE-79 | Medium5.4 | — | 0.6% | Nov 1, 2023 |
21Monitor | CVE-2017-20122No exploit | Bitrix Site Manager Contact Form cross site scriptingbitrix24 · bitrix site manager · CWE-80 | Medium5.4 | — | 0.5% | Jun 30, 2022 |
19Monitor | CVE-2022-43959Proof of concept | Insufficiently Protected Credentials in the AD/LDAP server settings in 1C-Bitrix Bitrix24 through 22.200.200 allow remote administrators to bitrix24 · bitrix24 · CWE-200 | Medium4.9 | — | 1.0% | Jan 20, 2023 |
19Monitor | CVE-2024-34883No exploit | Insufficiently protected credentials in DAV server settings in 1C-Bitrix Bitrix24 23.300.100 allow remote administrators to read proxy-servebitrix24 · bitrix24 · CWE-522 | Medium4.9 | — | 0.4% | Nov 4, 2024 |
19Monitor | CVE-2024-34882No exploit | Insufficiently protected credentials in SMTP server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to send SMTP accobitrix24 · bitrix24 · CWE-522 | Medium4.9 | — | 0.3% | Nov 4, 2024 |
19Monitor | CVE-2024-34887No exploit | Insufficiently protected credentials in AD/LDAP server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to send AD/LDAbitrix24 · bitrix24 · CWE-522 | Medium4.9 | — | 0.3% | Nov 4, 2024 |
- CVE-2022-2722845Plan
In the vote (aka "Polls, Votes") module before 21.0.100 of Bitrix Site Manager, a remote unauthenticated attacker can execute arbitrary code
CriticalCVSS 9.8Proof of conceptEPSS 21%bitrix24 · bitrix24Mar 22, 2022
- CVE-2023-171940Plan
Bitrix24 Insecure Global Variable Extraction
CriticalCVSS 9.8Proof of conceptEPSS 5%bitrix24 · bitrix24Nov 1, 2023
- CVE-2020-1348440Plan
Bitrix24 through 20.0.975 allows SSRF via an intranet IP address in the services/main/ajax.php?action=attachUrlPreview url parameter, if the
CriticalCVSS 9.8No exploitEPSS 2%bitrix24 · bitrix24Jun 24, 2020
- CVE-2023-171738Monitor
Bitrix24 Cross-Site Scripting (XSS) via Client-side Prototype Pollution
CriticalCVSS 9.6No exploitEPSS 1%bitrix24 · bitrix24Nov 1, 2023
- CVE-2023-171638Monitor
Bitrix24 Stored Cross-Site Scripting (XSS) via Improper Input Neutralization on Invoice Edit Page (2 of 2)
CriticalCVSS 9.6No exploitEPSS 1%bitrix24 · bitrix24Nov 1, 2023
- CVE-2023-171837Monitor
Bitrix24 Denial-of-Service (DoS) via Improper File Stream Access
HighCVSS 7.5Proof of conceptEPSS 24%bitrix24 · bitrix24Nov 1, 2023
- CVE-2023-171435Monitor
Bitrix24 Remote Command Execution (RCE) via Unsafe Variable Extraction
HighCVSS 8.8No exploitEPSS 1%bitrix24 · bitrix24Nov 1, 2023
- CVE-2023-171335Monitor
Bitrix24 Remote Command Execution (RCE) via Insecure Temporary File Creation
HighCVSS 8.8No exploitEPSS 1%bitrix24 · bitrix24Nov 1, 2023
- CVE-2023-172032Monitor
Bitrix24 Stored Cross-Site Scripting (XSS) via File Upload
HighCVSS 8.0No exploitEPSS 1%bitrix24 · bitrix24Nov 1, 2023
- CVE-2024-3488527Monitor
Insufficiently protected credentials in SMTP server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to read SMTP acco
MediumCVSS 6.8No exploitEPSS 0%bitrix24 · bitrix24Nov 4, 2024
- CVE-2024-3489127Monitor
Insufficiently protected credentials in DAV server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to read Exchange a
MediumCVSS 6.8No exploitEPSS 0%bitrix24 · bitrix24Nov 4, 2024
- CVE-2020-2820626Monitor
An issue was discovered in Bitrix24 Bitrix Framework (1c site management) 20.0.
MediumCVSS 6.5No exploitEPSS 1%bitrix24 · bitrix frameworkDec 2, 2020
- CVE-2020-1348325Monitor
The Web Application Firewall in Bitrix24 through 20.0.0 allows XSS via the items[ITEMS][ID] parameter to the components/bitrix/mobileapp.lis
MediumCVSS 6.1Proof of conceptEPSS 5%bitrix24 · bitrix24Jun 24, 2020
- CVE-2008-205224Monitor
Open redirect vulnerability in redirect.php in Bitrix Site Manager 6.5 allows remote attackers to redirect users to arbitrary web sites and
MediumCVSS 6.1Proof of conceptEPSS 2%bitrix24 · bitrix site managerMay 2, 2008
- CVE-2023-171521Monitor
Bitrix24 Stored Cross-Site Scripting (XSS) via Improper Input Neutralization on Invoice Edit Page (1 of 2)
MediumCVSS 5.4No exploitEPSS 1%bitrix24 · bitrix24Nov 1, 2023
- CVE-2017-2012221Monitor
Bitrix Site Manager Contact Form cross site scripting
MediumCVSS 5.4No exploitEPSS 1%bitrix24 · bitrix site managerJun 30, 2022
- CVE-2022-4395919Monitor
Insufficiently Protected Credentials in the AD/LDAP server settings in 1C-Bitrix Bitrix24 through 22.200.200 allow remote administrators to
MediumCVSS 4.9Proof of conceptEPSS 1%bitrix24 · bitrix24Jan 20, 2023
- CVE-2024-3488319Monitor
Insufficiently protected credentials in DAV server settings in 1C-Bitrix Bitrix24 23.300.100 allow remote administrators to read proxy-serve
MediumCVSS 4.9No exploitEPSS 0%bitrix24 · bitrix24Nov 4, 2024
- CVE-2024-3488219Monitor
Insufficiently protected credentials in SMTP server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to send SMTP acco
MediumCVSS 4.9No exploitEPSS 0%bitrix24 · bitrix24Nov 4, 2024
- CVE-2024-3488719Monitor
Insufficiently protected credentials in AD/LDAP server settings in 1C-Bitrix Bitrix24 23.300.100 allows remote administrators to send AD/LDA
MediumCVSS 4.9No exploitEPSS 0%bitrix24 · bitrix24Nov 4, 2024