Exploit kodu ortaya çıktıkça şimdi saldırı altındaki kritik hatayı ek screencon

2 yıl önce

Hem teknik detaylar hem de kavram kanıtı istismarları, bu hafta başlarında Screenconnect, uzak masaüstü ve erişim yazılımı için bu hafta başında açıklanan iki güvenlik açığı için kullanılabilir.

Satıcı güvenlik sorunlarını yayınladıktan bir gün sonra, saldırganlar onları saldırılarda kullanmaya başladı.

CISA, satıcının maksimum şiddet kimlik doğrulama bypass'ı ve ekran-bağlantı sunucularını 23.9.7 ve daha önceki bir yüksek yüzeysel yol geçiş kusuru olarak değerlendiren iki güvenlik sorununa CVE-2024-1708 ve CVE-2024-1709 tanımlayıcıları atadı.

Connectwise, riski azaltmak için yöneticileri şirket içi sunucuları güncellemeye çağırdı ve Screenconnect.com Cloud veya HostedRmm.com örneklerine sahip olanların güvence altına alındığını açıkladı.

Tehdit aktörleri, olay müdahale soruşturmalarına dayanarak, danışmanlığında bir güncellemede şirket tarafından onaylandığı gibi birden fazla screenconnect hesabından ödün verdiler.

Siber güvenlik şirketi Huntress güvenlik açıklarını analiz etti ve bir istismar geliştirmenin önemsiz bir görev olduğu konusunda uyarıyor.

Şirket ayrıca Pazartesi günü Censys platformunun 8.800'den fazla savunmasız screnconnect sunucusunun maruz kaldığını belirtti. Shadowserver Vakfı'ndan yapılan bir değerlendirme, dün sayının 3.800 civarında olduğunu belirtti.

İlk çalışma istismarları, ConnectWise iki güvenlik açığını duyurduktan ve daha fazlasının yayınlanmaya devam ettikten sonra hızla ortaya çıktı. Bu, Huntress'i ayrıntılı analizini paylaşmaya ve şirketlerin iyileştirme adımlarıyla daha hızlı hareket edeceği umuduyla bir istismar yaratmanın ne kadar kolay olduğunu göstermeye teşvik etti.

Huntress, yama ile sunulan satıcıyı kod değiştirerek iki kusuru buldu.

İlk kusur için, bir metin dosyasında, kurulum sihirbazı ('setupwizard.aspx') dahil olmak üzere tüm erişim yollarına karşı kimlik doğrulama işleminin güvence altına alınmadığını gösteren yeni bir kontrol buldular.

Bu, savunmasız sürümlerde özel olarak hazırlanmış bir isteğin, Screenconnect kurulmuş olsa bile kullanıcıların kurulum sihirbazını kullanmasına izin verebileceği olasılığını gösterdi.

Kurulum sihirbazı buna izin verdiğinden, bir kullanıcı yeni bir yönetici hesabı oluşturabilir ve Screenconnect örneğinin kontrolünü ele geçirmek için kullanabilir.

Yol geçiş hatasından yararlanmak, amaçlanan kısıtlı dizinin dışındaki dosyalara erişmeye veya değiştirmeye izin veren özel olarak hazırlanmış başka bir istekle birlikte mümkündür.

Kusur, 'screenconnect.core.dll' dosyasındaki kod değişikliklerini fark ederek, Zipslip'e işaret ederek, uygulamalar dosya çıkarma yolunu düzgün bir şekilde sterilize etmediğinde ortaya çıkan bir güvenlik açığı, hassas dosyaların üzerine yazılabilecek bir güvenlik açığı.

ConnectWise'dan gelen güncellemeler, özellikle Screenconnect'in klasöründeki belirlenmiş alt dizinlerin dışında dosya yazmayı önlemek için ZIP dosya içeriğini çıkarırken daha katı yol doğrulaması getirir.

Önceki istismardan yönetici erişimle, dosya sistemini amaçlanan sınırların ötesinde gezinmek için dizin geçiş dizileri içeren istekler hazırlayarak user.xml dosyasına ve diğer hassas dosyalara erişmek veya manipüle etmek mümkündür.

Sonunda, saldırgan Screenconnect alt dizininin dışında kötü amaçlı bir komut dosyası veya yürütülebilir bir yük yükleyebilir.

Huntress, yukarıdaki kusurlardan yararlandığında oluşturulan eserlere dayanarak uzlaşma (IOCS) ve analitik tespit kılavuzunu paylaştı.

Güvenlik güncellemelerini uygulamayan yöneticilerin, yetkisiz erişimi kontrol etmek için algılamaları kullanmaları şiddetle tavsiye edilir.

ConnectWise, Screenconnect'i yöneticileri kritik RCE kusuruna yamaya çağırıyor

Jetbrains New TeamCity Auth Bypass Güvenlik Açığı

Kritik Jenkins RCE Kususu için Serbest Yardımlar, Şimdi Yama

Fortra Goany Where Mft Auth Bypass Hata

Korunmasız Confluence Sunucuları Bulmak için RCE Kusurlu Apache Ofbiz Kusurlu

Kaynak: Bleeping Computer

More Posts