8 800 500-47-11
8 800 500-47-11
Отдел продаж
База знаний
  • Все решения
  • Интернет-магазины
    • Аспро: Премьер
    • Аспро: Лайтшоп
    • Аспро: Максимум
    • Аспро: Шины и диски 2.0
    • Аспро: Next
    • Аспро: Оптимус
    • Аспро: Шины и диски, интернет-магазин
    • Аспро: Маркет
    • Аспро: Интернет-магазин
    • Аспро: Крутой шоп
  • Корпоративные сайты
    • Аспро: Приорити 2.0
    • Аспро: Корпоративный сайт 3.0
    • Аспро: Корпоративный сайт 2.0
    • Аспро: Стройка 2.0
    • Аспро: Инжиниринг
    • Аспро: Металл
    • Аспро: Digital 2.0
    • Аспро: Детский сад и образовательный центр
    • Аспро: Курорт 2.0
    • Аспро: Ландшафт 2.0
    • Аспро: Автосервис
    • Аспро: Медицинский центр 3.0
    • Аспро: Ландшафт
    • Аспро: Медицинский центр 2.0
    • Аспро: Курорт
    • Аспро: Стройка
    • Аспро: Сайт медицинского центра
    • Аспро: Корпорация
    • Аспро: Корпоративный сайт
    • Аспро: Корпоративный сайт современной компании
    • Аспро: Приорити
    • Аспро: Digital
  • Модули
    • Аспро: Привязка ответственного
    • Аспро: Шинный калькулятор
    • Аспро: Кредитный калькулятор
    • Аспро: Универсальный импорт
  • 1С-Битрикс
    • Общее

Общая информация по исправлению уязвимости unserialize

ID статьи: 446 , создана 06 фев 2025
Актуально для:
Уязвимость unserialize

Решение

Для исправления уязвимости нужно в местах, где используется функция unserialize, указать в качестве второго аргумента ['allowed_classes' => false].

Пример:
было: unserialize($_REQUEST["PARAMS"])
стало: unserialize($_REQUEST["PARAMS"], ['allowed_classes' => false])

Обязательно проверить директории:
/ajax/
/include/
/form/
/bitrix/components/aspro/

Запустить поиск по этим папкам слова unserialize и внести правки во всех местах где требуется.



Если у вас вместо unserialize используется Solution::unserialize() или CMax::unserialize, то ничего добавлять не нужно. Эти методы уже содержат правку. То есть у вас установлено обновление, устраняющее эту уязвимость.


Алексей Фисенков
04.08.2025 08:01:09
а например в файле \bitrix\modules\aspro.allcorp3\classes\general\CAllcorp3.php

есть к примеру строчка:

$arValue = unserialize(Option::get(self::moduleID, $key, serialize(array()), $SITE_ID));

с ней надо что то делать?
Никита Лошин
04.08.2025 09:31:36

Алексей, добрый день! Спасибо за вопрос.

Вам нужно добавить 2-й параметр в эту строку: ['allowed_classes' => false]. В статье мы указали директории, к которым злоумышленники могут получить доступ: их нужно обновить в первую очередь.

Также рекомендуем обновить платформу и решение, поскольку в директорию modules улучшения безопасности вносятся в первую очередь. Если еще появятся вопросы, будем на связи!

Родитель
Юрий
18.04.2025 22:43:28
Здравствуйте. А где искать этот поиск из скриншота?..
Никита Лошин
24.04.2025 08:11:57

Юрий, добрый день!

Можете обратиться в нашу техподдержку:

https://aspro.ru/support/. 

Специалисты подскажут, как решить вопрос.

Родитель
Сергей Романов
12.02.2025 19:54:22
а как скачать патч?
Никита Лошин
14.02.2025 08:06:16
Здравствуйте! Благодарим за вопрос. Патчер можно скачать по кнопке из другой статьи:
https://aspro.ru/kb/article/777/.


Хорошего дня!

Родитель