Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
connectwise-automate-AiTM-rce — Writeup y código para CVE-2025-11492, CVE-2025-11493 - RCE en ConnctWise Automate RMM mediante Adversary-in-the-Middle | Kitploit
Herramientas/GitHubGitHub/synap5e/connectwise-automate-aitm-rce
Escalada de PrivilegiosMecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónMovimiento LateralPruebas de PenetraciónComando y ControlPapers e InvestigaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Red Teaming
Herramienta de Acceso Remoto
GitHubsynap5e/connectwise-automate-aitm-rce

connectwise-automate-AiTM-rce

Writeup y código para CVE-2025-11492, CVE-2025-11493 - RCE en ConnctWise Automate RMM mediante Adversary-in-the-Middle

Ver Repositorio
1117hace 10 mesesAún no revisado

ConnectWise Automate Ejecución Remota de Código mediante Adversario en el Medio

Tabla de Contenidos

  • Antecedentes
  • Cronología
  • Reflexiones y Aprendizajes
  • Divulgación Responsable
  • Código PoC
  • Informe Proporcionado a ConnectWise
    • Resumen
    • Configuración Vulnerable
    • Impacto
    • Detalles Técnicos
      • 1. Transporte HTTP
      • 2. Seguridad Insuficiente del Protocolo (falta de cifrado y validación)
        • 2.1 Validación Insuficiente en Verificaciones y Descargas de Dependencias
        • 2.2 Falta de Protección contra Reproducción
        • 2.3 Validación Insuficiente en la Auto‑Actualización
      • 3. Toma de Control de Comando y Control del RMM
    • Mitigación

Antecedentes

Como parte de una Prueba de Penetración, descubrí múltiples vulnerabilidades en el agente de ConnectWise Automate para Monitoreo y Gestión Remota (RMM). ConnectWise es utilizado por muchos Proveedores de Servicios Gestionados (MSPs) para gestionar y monitorear dispositivos de clientes. Estas vulnerabilidades permitían la ejecución remota de código si un atacante podía establecer un Adversario en el Medio (AiTM) en la red, o podían usarse como escalada de privilegios local y persistencia sigilosa si un atacante obtenía ejecución de código o acceso físico a un dispositivo que ejecutara el agente de ConnectWise Automate.

Las vulnerabilidades se reportaron a ConnectWise el 20 de agosto de 2025. ConnectWise asignó IDs CVE y lanzó un parche en la versión 2025.9 el 16 de octubre de 2025.

Boletín de ConnectWise:

  • https://www.connectwise.com/company/trust/security-bulletins/connectwise-automate-2025.9-security-fix

IDs CVE:

  • https://nvd.nist.gov/vuln/detail/CVE-2025-11492 - 9.6 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • https://nvd.nist.gov/vuln/detail/CVE-2025-11493 - 8.8 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cronología

  • 2025-08-20: Reporte inicial a ConnectWise, incluyendo PoC, detalles técnicos y mitigaciones sugeridas (informe a continuación), junto con solicitud de IDs CVE.
  • 2025-08-20: ConnectWise acusa recibo
  • 2025-08-21: ConnectWise responde que están investigando y confirma que pueden asignar IDs CVE y apoyar la divulgación pública (una vez resuelto).
  • 2025-08-29: ConnectWise confirma el triaje interno y validación de las vulnerabilidades.
  • 2025-09-03 - 2025-09-19: ConnectWise y yo discutimos la mejor manera de asignar/dividir los CVE y la puntuación CVSS.
  • 2025-09-26: ConnectWise confirma que la mitigación principal será la eliminación del fallback HTTP, y actualmente lo están probando. Se espera el lanzamiento para principios de octubre.
  • 2025-10-16: ConnectWise lanza Automate 2025.9 y publica el boletín de seguridad y los CVE.

Reflexiones y Aprendizajes

Aprecié las respuestas rápidas de ConnectWise, su enfoque colaborativo para la remediación y su disposición a discutir la mejor manera de abordar la clasificación y la remediación.

Clasificar estas vulnerabilidades fue un desafío interesante. Si bien cambiar a HTTPS resuelve prácticamente todos los escenarios de este informe, era evidente que originalmente fue una decisión de diseño (soportar HTTP) para mejorar la confiabilidad de la comunicación agente-servidor. El esquema de cifrado parecía reconocer/tratar de mitigar parcialmente el riesgo de AiTM, pero no se aplicó de manera consistente. Investigar esto implicó tratar de clasificar si la debilidad era el propio HTTP o la falta de cifrado sobre HTTP, así como la prevención de reproducción, validación de plugins, etc., eran vulnerabilidades propias. En un momento, ConnectWise consideró 5+ CVE separados para diferentes aspectos de las vulnerabilidades.

Además, el alcance y el vector de ataque cambiaban dependiendo de si la vulnerabilidad se consideraba desde una perspectiva de AiTM (p. ej., Wi-Fi de cafetería) o de LPE/acceso físico. Un enfoque alternativo sería considerar cada escenario como una vulnerabilidad separada, p. ej., AiTM RCE, LPE, toma de control de persistencia, etc.

Un aprendizaje final es que incluso en 2025, todavía nos cuesta compartir archivos de manera efectiva :D (la seguridad del correo electrónico no toleraba que enviara archivos .dll o .zip que los contuvieran).

Divulgación Responsable

Este informe se publica tras el lanzamiento del parche por parte de ConnectWise y la divulgación de los CVE, y con su acuerdo de que dicha divulgación no perjudica a sus usuarios. Además, creo que la divulgación pública de estas vulnerabilidades y sus mitigaciones ayudará a otros proveedores y profesionales de seguridad a comprender y mitigar mejor los riesgos tanto en ConnectWise Automate como en otros sistemas RMM.

El contenido está destinado únicamente a fines de investigación de seguridad autorizados y legales, y con fines educativos. El uso no autorizado de esta información para comprometer sistemas, redes o datos es ilegal y poco ético. El contenido se proporciona tal cual y sin garantías de ningún tipo. El(los) autor(es) renuncian a toda responsabilidad por daños derivados del uso o mal uso de esta información.

Si utiliza este código o información para investigaciones adicionales, practique la divulgación responsable informando cualquier vulnerabilidad descubierta al(los) proveedor(es) afectado(s).

Código PoC

Además del informe a continuación, este repositorio contiene código PoC para demostrar las vulnerabilidades. Consulte automate_server/README.md para obtener detalles sobre la implementación del servidor falso y las instrucciones de uso.

Este código también podría usarse para realizar investigaciones de seguridad (éticas) adicionales sobre ConnectWise Automate.

 


El siguiente informe (o una versión cercana a él) y el código Python PoC en este repositorio se proporcionaron a ConnectWise, junto con las mitigaciones recomendadas.

La sección de mitigaciones eliminadas entra en más detalles sobre cambios que podrían realizarse al agente Automate para fortalecerlo de varias maneras contra estas vulnerabilidades.

Como algunos de estos cambios aún están siendo considerados por ConnectWise, esa sección se ha eliminado de esta divulgación pública.

Informe Proporcionado a ConnectWise

Resumen

El agente de ConnectWise Automate para Monitoreo y Gestión Remota (RMM) (probado en la versión más reciente a agosto de 2025, cadena de versión 250.252) es vulnerable a la Ejecución Remota de Código basada en red en ciertas configuraciones. Si el agente está configurado para usar un transporte HTTP no cifrado (ya sea como principal o como respaldo) para su Server Address y un atacante puede realizar un ataque de adversario en el medio (AiTM), entonces puede ejecutar código de forma remota como SYSTEM. Esta configuración se ha observado en entornos reales desde múltiples Proveedores de Servicios Gestionados (MSPs).

La explotación también es posible si el atacante obtiene acceso físico al dispositivo como no administrador o puede conectar el dispositivo a una red controlada por el atacante (es decir, la vulnerabilidad se puede usar como una Escalada de Privilegios Local). Aunque Automate emplea un sistema de cifrado para cifrar y validar la mayoría de los comandos RMM, su sistema de plugins carece de protección adecuada y sigue siendo susceptible a la Ejecución Remota de Código.

Descargar herramienta