ConnectWise ScreenConnect 存在多个严重漏洞

55cec541c829d0d8525eb84924920fab.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Gotham Security 公司的研究团队指出,ConnectWise ScreenConnect 中存在两个漏洞(CVE-2023-47257和CVE-2023-47256),可导致数万家企业遭受重大网络攻击。

ConnectWise ScreenConnect 是一款远程控制软件,应用于全球 IT 管理服务提供商 (MSPs)。如黑客将这两个漏洞用于 0day 攻击中,可导致MSP 及其客户遭攻击。恶意人员可从局域网获得对所有工作站和服务器的访问权限,之后将权限提升为受影响系统的本地管理员。

8b4ff34898ea81dec8dcc43ba8fcaa51.gif

7d6466d9242192f1b732b5d5ae3e3937.png

合作受益

Gotham Security 公司的研究人员迅速开发出技术详情说明并告知 ConnectWise。提交后一小时内,ConnectWise 识别出这些漏洞并让安全工程师进行复现。同一天晚些时候,该公司证实这两个漏洞合法,之后启动补丁开发流程。

Gotham Security 公司的首席运营官兼首席信息安全官 Christian Scott 指出,“我们能够迅速识别和披露这些漏洞得益于我们团队的努力工作和投入,这再次证明我们深厚的技术基础和网络安全研究工作助力保护全球的组织机构。”Scott 提到,“这一事件表明合作伙伴工作方法的益处。ConnectWise 迅速响应这些漏洞并推出补丁尽快修复漏洞。”

c36a18d2baf8697729f168a8d0dba30a.gif

465d3d4bcd9c6bfe9fa01820e3fe82f9.png

漏洞概述

研究人员发现,中间人攻击者可利用CVE-2023-47257通过 ScreenConnect 客户端,以 “NT AUTHORITY\System” 为身份执行RCE。如在局域网执行,只要安装了 ScreenConnect 客户端,不管操作系统是什么,则攻击者可在所有联网系统上以本地管理员权限实现RCE。尽管在局域网实施该攻击更为实际,但从技术上来讲,可在路由链上的任何地方执行该攻击,不过难度更大。

研究人员发现,可将ScreenConnect 客户端从非管理员本地客户诱骗为可信代理配置。具有当前系统访问权限的非权限攻击者能够组合利用CVE-2023-47256 以“NT AUTHORITY\System” 身份执行本地提权和RCE。如攻击者利用用户代理的间接信任,则无需执行基于网络的中间人攻击,即可利用CVE-2023-47257。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

黑客声称通过受陷 MSP 获得对50家美国企业的访问权限

研究员在微软 Azure API 管理服务中发现3个漏洞

立即修复!ConnectWise 服务器备份管理器存在RCE,可引发供应链攻击

原文链接

https://www.itsecurityguru.org/2024/01/11/critical-security-vulnerabilities-identified-in-connectwise-screenconnect-by-gotham-security-researchers/

https://gotham-security.com/screenconnect-cve-2023-47256

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

c837624899bea378ac4eef954fb22c1d.jpeg

8a84aae3c28f829e244d9144b31f1f6e.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   4018beeac651e910f44f76650fdd1e40.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值