Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
connectwise-automate-AiTM-rce — Writeup und Code für CVE-2025-11492, CVE-2025-11493 - RCE in ConnctWise Automate RMM über Adversary-in-the-Middle | Kitploit
Tools/GitHubGitHub/synap5e/connectwise-automate-aitm-rce
Privilege EscalationPersistenzmechanismenSchwachstellenanalyseExploitationLaterale BewegungPenetrationstestsCommand and ControlPapers & ForschungLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Red Teaming
Remote-Access-Tool
GitHubsynap5e/connectwise-automate-aitm-rce

connectwise-automate-AiTM-rce

Writeup und Code für CVE-2025-11492, CVE-2025-11493 - RCE in ConnctWise Automate RMM über Adversary-in-the-Middle

Repository anzeigen
1117vor 10 MonatenNoch nicht geprüft

ConnectWise Automate Adversary-in-the-Middle Remote Code Execution

Inhaltsverzeichnis

  • Hintergrund
  • Zeitplan
  • Gedanken und Erkenntnisse
  • Verantwortungsvolle Offenlegung
  • PoC-Code
  • An ConnectWise bereitgestellter Bericht
    • Zusammenfassung
    • Verwundbare Konfiguration
    • Auswirkungen
    • Technische Einzelheiten
      • 1. HTTP-Transport
      • 2. Unzureichende Protokollsicherheit (fehlende Verschlüsselung und Validierung)
        • 2.1 Unzureichende Validierung bei Abhängigkeitsprüfungen und Downloads
        • 2.2 Fehlender Replay-Schutz
        • 2.3 Unzureichende Validierung bei Selbstaktualisierung
      • 3. RMM-Command-and-Control-Übernahme
    • Gegenmaßnahmen

Hintergrund

Im Rahmen eines Penetrationstests entdeckte ich mehrere Schwachstellen im ConnectWise Automate Remote Monitoring and Management (RMM)-Agenten. ConnectWise wird von vielen Managed Service Providern (MSPs) zur Verwaltung und Überwachung von Kundengeräten eingesetzt. Diese Schwachstellen ermöglichten Remote-Codeausführung, wenn ein Angreifer einen Netzwerk-Adversary-in-the-Middle-Angriff durchführen konnte, oder konnten als lokale Privilegienausweitung und heimliche Persistenz genutzt werden, wenn ein Angreifer Codeausführung oder physischen Zugriff auf ein Gerät erlangte, auf dem der ConnectWise-Automate-Agent läuft.

Die Schwachstellen wurden ConnectWise am 20. August 2025 gemeldet. ConnectWise vergab CVE-IDs und veröffentlichte am 16. Oktober 2025 einen Patch in Version 2025.9.

ConnectWise-Bulletin:

  • https://www.connectwise.com/company/trust/security-bulletins/connectwise-automate-2025.9-security-fix

CVE-IDs:

  • https://nvd.nist.gov/vuln/detail/CVE-2025-11492 - 9.6 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • https://nvd.nist.gov/vuln/detail/CVE-2025-11493 - 8.8 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Zeitplan

  • 2025-08-20: Erster Bericht an ConnectWise, einschließlich PoC, technischen Details und vorgeschlagenen Gegenmaßnahmen (Bericht unten), sowie Anfrage nach CVE-IDs.
  • 2025-08-20: ConnectWise bestätigt den Eingang.
  • 2025-08-21: ConnectWise antwortet, dass sie ermitteln, und bestätigt, dass sie CVE-IDs vergeben können und öffentliche Offenlegung unterstützen (sobald das Problem behoben ist).
  • 2025-08-29: ConnectWise bestätigt interne Priorisierung und Validierung der Schwachstellen.
  • 2025-09-03 - 2025-09-19: ConnectWise und ich diskutieren, wie CVE-IDs und CVSS-Bewertungen am besten vergeben/aufgeteilt werden.
  • 2025-09-26: ConnectWise bestätigt, dass die primäre Gegenmaßnahme die Entfernung des HTTP-Fallbacks sein wird, und sie testen dies derzeit. Die Veröffentlichung wird für Anfang Oktober erwartet.
  • 2025-10-16: ConnectWise veröffentlicht Automate 2025.9 und publiziert Sicherheitsbulletin und CVE-IDs.

Gedanken und Erkenntnisse

Ich schätzte ConnectWises schnelle Antworten und ihren kooperativen Ansatz bei der Behebung sowie ihre Bereitschaft, Diskussionen darüber zu führen, wie Klassifizierung und Behebung am besten angegangen werden.

Die Klassifizierung dieser Schwachstellen war eine interessante Herausforderung. Der Wechsel zu HTTPS löst zwar praktisch alle in diesem Bericht beschriebenen Szenarien, aber es war offensichtlich, dass dies ursprünglich eine Designentscheidung war (zur Unterstützung von HTTP), um die Zuverlässigkeit der Agent-Server-Kommunikation zu verbessern. Das Verschlüsselungsschema schien das Risiko von AiTM teilweise anzuerkennen/zu versuchen, es zu mindern, wurde aber nicht konsequent angewendet. Bei der Untersuchung ging es darum, einzuordnen, ob die Schwäche http selbst war oder das Fehlen von Verschlüsselung über HTTP sowie Replay-Schutz, Plugin-Validierung usw. eigene Schwachstellen darstellten. Zeitweise zog ConnectWise 5+ separate CVE-IDs für verschiedene Aspekte der Schwachstellen in Betracht.

Darüber hinaus änderten sich Umfang und Angriffsvektor je nachdem, ob die Schwachstelle aus einer AiTM-Perspektive, z. B. WLAN im Café, oder aus einer LPE/Physischer-Zugriff-Perspektive betrachtet wurde. Ein alternativer Ansatz wäre, jedes Szenario als separate Schwachstelle zu betrachten, z. B. AiTM-RCE, LPE, Persistenz-Übernahme usw.

Eine letzte Erkenntnis ist, dass wir selbst 2025 immer noch Schwierigkeiten haben, Dateien effektiv zu teilen :D (E-Mail-Sicherheit mochte es nicht, wenn ich .dll-Dateien oder .zips mit solchen Inhalten per E-Mail verschickte).

Verantwortungsvolle Offenlegung

Dieser Bericht wird nach der Veröffentlichung eines Patches und der Offenlegung der CVE-IDs durch ConnectWise veröffentlicht, und zwar mit deren Zustimmung, dass eine solche Offenlegung ihren Benutzern nicht schadet. Darüber hinaus glaube ich, dass die öffentliche Offenlegung dieser Schwachstellen und ihrer Gegenmaßnahmen anderen Herstellern und Sicherheitsexperten helfen wird, Risiken sowohl in ConnectWise Automate als auch in anderen RMM-Systemen besser zu verstehen und zu mindern.

Der Inhalt ist ausschließlich für rechtmäßige, autorisierte Sicherheitsforschung und Bildungszwecke bestimmt. Die unbefugte Nutzung dieser Informationen zur Kompromittierung von Systemen, Netzwerken oder Daten ist illegal und unethisch. Der Inhalt wird ohne jegliche Gewährleistung bereitgestellt. Der/die Autor(en) lehnen jede Haftung für Schäden ab, die aus der Nutzung oder dem Missbrauch dieser Informationen entstehen.

Wenn Sie diesen Code oder diese Informationen für weitere Forschung verwenden, praktizieren Sie verantwortungsvolle Offenlegung, indem Sie entdeckte Schwachstellen an den/die betroffenen Hersteller melden.

PoC-Code

Zusätzlich zum untenstehenden Bericht enthält dieses Repository PoC-Code zur Demonstration der Schwachstellen. Siehe automate_server/README.md für Details zur Fake-Server-Implementierung und Nutzungsanweisungen.

Dieser Code könnte auch verwendet werden, um weitere (ethische) Sicherheitsforschung an ConnectWise Automate durchzuführen.

 


Der folgende Bericht (oder eine Version nahe daran) sowie der PoC-Python-Code in diesem Repository wurden ConnectWise zusammen mit empfohlenen Gegenmaßnahmen zur Verfügung gestellt.

Der entfernte Abschnitt zu Gegenmaßnahmen geht detaillierter auf Änderungen ein, die am Automate-Agenten vorgenommen werden könnten, um ihn auf verschiedene Weise gegen diese Schwachstellen zu härten.

Da einige dieser Änderungen von ConnectWise noch geprüft werden, wurde dieser Abschnitt aus dieser öffentlichen Offenlegung entfernt.

An ConnectWise bereitgestellter Bericht

Zusammenfassung

Der ConnectWise Automate Remote Monitoring and Management (RMM)-Agent (getestet mit der neuesten Version vom August 2025, Versionszeichenkette 250.252) ist in bestimmten Konfigurationen anfällig für netzwerkbasierte Remote-Codeausführung. Wenn der Agent für seine Server Address einen unverschlüsselten HTTP-Transport verwendet (entweder primär oder als Fallback) und ein Angreifer einen Adversary-in-the-Middle-Angriff (AiTM) durchführen kann, kann er aus der Ferne Code als SYSTEM ausführen. Diese Konfiguration wurde in freier Wildbahn bei mehreren Managed Service Providern (MSPs) beobachtet.

Tool herunterladen