Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
connectwise-automate-AiTM-rce — Описание и код для CVE-2025-11492, CVE-2025-11493 - RCE в ConnctWise Automate RMM через атаку злоумышленника посередине | Kitploit
Инструменты/GitHubGitHub/synap5e/connectwise-automate-aitm-rce
Повышение привилегийМеханизмы персистентностиАнализ уязвимостейЭксплуатацияЛатеральное перемещениеТестирование на ПроникновениеКомандование и УправлениеСтатьи и Исследования

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Red Teaming
Инструмент Удаленного Доступа
GitHubsynap5e/connectwise-automate-aitm-rce

connectwise-automate-AiTM-rce

Описание и код для CVE-2025-11492, CVE-2025-11493 - RCE в ConnctWise Automate RMM через атаку злоумышленника посередине

Репозиторий
111710 месяцев назадЕщё не проверено

ConnectWise Automate: Удалённое выполнение кода через «злоумышленника посередине»

Содержание

  • Предыстория
  • Хронология
  • Мысли и выводы
  • Ответственное раскрытие
  • PoC-код
  • Отчёт, предоставленный ConnectWise
    • Краткое описание
    • Уязвимая конфигурация
    • Воздействие
    • Технические детали
      • 1. HTTP-транспорт
      • 2. Недостаточная безопасность протокола (отсутствие шифрования и проверки)
        • 2.1 Недостаточная проверка при проверке зависимостей и загрузках
        • 2.2 Отсутствие защиты от повторного воспроизведения
        • 2.3 Недостаточная проверка самообновления
      • 3. Перехват управления RMM-командами
    • Смягчение

Предыстория

В ходе пентеста я обнаружил несколько уязвимостей в агенте ConnectWise Automate для удалённого мониторинга и управления (RMM). ConnectWise используется многими поставщиками управляемых услуг (MSP) для управления и мониторинга клиентских устройств. Эти уязвимости позволяли удалённо выполнять код, если злоумышленник мог организовать атаку типа «злоумышленник посередине» (Adversary-in-the-Middle, AiTM), или могли быть использованы для локального повышения привилегий и скрытого закрепления, если злоумышленник получал возможность выполнять код или физический доступ к устройству, на котором работает агент ConnectWise Automate.

Уязвимости были сообщены ConnectWise 20 августа 2025 года. ConnectWise присвоила идентификаторы CVE и выпустила патч в версии 2025.9 16 октября 2025 года.

Бюллетень ConnectWise:

  • https://www.connectwise.com/company/trust/security-bulletins/connectwise-automate-2025.9-security-fix

Идентификаторы CVE:

  • https://nvd.nist.gov/vuln/detail/CVE-2025-11492 - 9.6 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • https://nvd.nist.gov/vuln/detail/CVE-2025-11493 - 8.8 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Хронология

  • 2025-08-20: Первоначальное уведомление ConnectWise, включая PoC, технические детали и предлагаемые меры смягчения (отчёт ниже), а также запрос на присвоение CVE-идентификаторов.
  • 2025-08-20: ConnectWise подтверждает получение.
  • 2025-08-21: ConnectWise отвечает, что проводит расследование, и подтверждает возможность присвоения CVE и поддержку публичного раскрытия (после устранения).
  • 2025-08-29: ConnectWise подтверждает внутреннюю проверку и подтверждение уязвимостей.
  • 2025-09-03 - 2025-09-19: ConnectWise и я обсуждаем, как лучше присвоить/разделить CVE и оценки CVSS.
  • 2025-09-26: ConnectWise подтверждает, что основной мерой смягчения будет удаление резервного HTTP-канала, и в настоящее время проводится тестирование. Релиз ожидается в начале октября.
  • 2025-10-16: ConnectWise выпускает Automate 2025.9 и публикует бюллетень безопасности и CVE.

Мысли и выводы

Я ценю быструю реакцию ConnectWise, их совместный подход к устранению уязвимостей и готовность участвовать в обсуждении наилучших способов классификации и устранения.

Классификация этих уязвимостей оказалась интересной задачей. Хотя переход на HTTPS решает практически все сценарии, описанные в этом отчёте, было очевидно, что изначально это был дизайнерский выбор (поддержка HTTP) для повышения надёжности связи агента с сервером. Схема шифрования, видимо, частично учитывала / пыталась смягчить риск AiTM, но применялась непоследовательно. Исследование этого включало попытки классифицировать, является ли слабостью сам HTTP или отсутствие шифрования поверх HTTP, а также защита от повторного воспроизведения, проверка плагинов и т.д. — всё это были отдельные уязвимости. В какой-то момент ConnectWise рассматривала 5+ отдельных CVE для разных аспектов уязвимостей.

Кроме того, масштаб и вектор атаки менялись в зависимости от того, рассматривалась ли уязвимость с точки зрения AiTM (например, Wi-Fi в кофейне) или с точки зрения LPE / физического доступа. Альтернативный подход — рассматривать каждый сценарий как отдельную уязвимость, например, AiTM RCE, LPE, захват постоянного доступа и т.д.

Ещё один вывод: даже в 2025 году мы всё ещё испытываем трудности с эффективной передачей файлов :D (почтовая безопасность не любила, когда я отправлял .dll-файлы или .zip-архивы с ними).

Ответственное раскрытие

Этот отчёт публикуется после выпуска ConnectWise патча и раскрытия CVE, а также с их согласием, что такое раскрытие не наносит вреда их пользователям. Более того, я считаю, что публичное раскрытие этих уязвимостей и мер по их смягчению поможет другим вендорам и специалистам по безопасности лучше понять и снизить риски как в ConnectWise Automate, так и в других RMM-системах.

Содержание предназначено только для законных, авторизованных целей исследования безопасности и обучения. Несанкционированное использование этой информации для компрометации систем, сетей или данных незаконно и неэтично. Содержание предоставляется «как есть» без каких-либо гарантий. Автор(ы) отказываются от любой ответственности за ущерб, возникший в результате использования или неправильного использования этой информации.

Если вы используете этот код или информацию для дальнейших исследований, практикуйте ответственное раскрытие, сообщая о любых обнаруженных уязвимостях соответствующим вендорам.

PoC-код

Помимо отчёта ниже, этот репозиторий содержит PoC-код для демонстрации уязвимостей. См. automate_server/README.md для получения информации о реализации поддельного сервера и инструкциях по использованию.

Этот код также может быть использован для проведения дальнейших (этичных) исследований безопасности ConnectWise Automate.

 


Следующий отчёт (или его версия, близкая к оригиналу) и PoC-код на Python из этого репозитория были предоставлены ConnectWise вместе с рекомендованными мерами смягчения.

Удалённый раздел мер смягчения содержит более подробную информацию об изменениях, которые могут быть внесены в агент Automate для его усиления несколькими способами против этих уязвимостей.

Поскольку некоторые из этих изменений всё ещё рассматриваются ConnectWise, этот раздел был удалён из данного публичного раскрытия.

Отчёт, предоставленный ConnectWise

Краткое описание

Агент ConnectWise Automate для удалённого мониторинга и управления (RMM) (протестирован на последней версии на август 2025 года, строка версии 250.252) уязвим для удалённого выполнения кода по сети в определённых конфигурациях. Если агент настроен на использование незашифрованного HTTP-транспорта (в качестве основного или резервного) для своего Server Address и злоумышленник может выполнить атаку типа «злоумышленник посередине» (AiTM), то он может удалённо выполнить код от имени SYSTEM. Такая конфигурация наблюдалась в реальных условиях у нескольких поставщиков управляемых услуг (MSP).

Эксплуатация также возможна, если злоумышленник получает физический доступ к устройству без прав администратора или может иным образом подключить устройство к контролируемой злоумышленником сети (т.е. уязвимость может использоваться как локальное повышение привилегий). Хотя Automate использует систему шифрования для шифрования и проверки большинства RMM-команд, его система плагинов не имеет адекватной защиты и остаётся подверженной удалённому выполнению кода.

Реализуя собственный сервер, имитирующий управляющий сервер Automate, можно принудить агент Automate загрузить и выполнить вредоносный плагин.

Скачать инструмент