漏洞案例研究 ConnectWise ScreenConnect Authentication Bypass
内容提要
ConnectWise ScreenConnect最近发现了两个漏洞,其中一个是身份验证绕过漏洞,已被黑客利用来传播勒索软件。本文解释了这些漏洞的原理,并提供了类似案例的示例,以及对漏洞的简单分析和分类。漏洞类型包括安装向导中的未经授权访问漏洞和Zip解压缩中的路径遍历漏洞。
延伸解读
漏洞利用的即时威胁
文章指出,CVE-2024-1709 的 CVSS 评分为 10 分,且 Sophos 安全团队观察到攻击者已迅速利用该漏洞投递勒索软件。这表明该漏洞不仅危害等级高,而且在实际攻击中已被积极利用,属于初始访问(Initial Access)类型。对于使用 ConnectWise ScreenConnect 的组织,应优先关注该漏洞的修复,以降低勒索软件入侵风险。
Setup Wizard 漏洞的通用模式
文章将 CVE-2024-1709 归类为 Setup Wizard 类型漏洞,并列举了路由器等设备上的类似案例。这类漏洞的共同点是:安装向导页面在系统已完成初始化后,仍可被未授权访问,导致攻击者能够重置管理员密码或执行其他敏感操作。这提醒开发者在设计安装向导时,必须确保其在系统配置完成后被正确禁用或保护。
路径穿越漏洞的边界限制
文章分析了 Zip 解压路径穿越漏洞(CVE-2024-1708),指出攻击者可以利用该漏洞实现一层目录穿越,即将插件 X 的文件解压到插件 Y 的目录下,但无法穿越出更大的插件目录。这种限制意味着攻击者的操作范围被约束在特定目录内,但仍可能造成插件间的文件覆盖或恶意文件植入,需要引起重视。
Q&A
ConnectWise ScreenConnect 最近爆出了哪些漏洞?
ConnectWise ScreenConnect 最近爆出了两个漏洞:CVE-2024-1709 和 CVE-2024-1708。其中 CVE-2024-1709 是身份验证绕过漏洞,CVSS 评分 10 分。
CVE-2024-1709 漏洞是如何被利用的?
攻击者利用 CVE-2024-1709 身份验证绕过漏洞来投递勒索软件,在 ATT&CK 框架中被归类为 Initial Access。
Setup Wizard 未授权访问漏洞的原理是什么?
该漏洞源于对 SetupWizard.aspx 的 URL Path 判断可被绕过。由于 .NET 特性,请求的 URL Path 后可附加额外信息,如 /SetupWizard.aspx/literallyanything,从而触发漏洞,允许攻击者重新设置管理员账号密码并重置数据库。
有哪些类似 Setup Wizard 漏洞的案例?
类似案例包括:路由器初始化设置页面在已设置后仍可未授权访问,通过钓鱼重置管理员密码;以及 Trendnet AC2600 的 CVE-2021-20150,可通过 Setup Wizard 绕过认证查看管理员信息。
Zip 解压缩路径穿越漏洞是如何产生的?
该漏洞由于 Zip 解压缩时未严格限制解压路径,允许文件解压到不应有的目录,存在路径穿越风险。在 ScreenConnect 中,可实现一层目录穿越,即插件 X 的文件可解压到插件 Y 的目录下,但不会穿越出大的插件目录。
这篇文章总结了哪两类漏洞?
文章总结了两类漏洞:Setup Wizard 未授权访问漏洞和 Zip 解压路径穿越漏洞。