CVE-2024-1709
ConnectWise ScreenConnect Authentication Bypass Vulnerability
Beschreibung
CVE-2024-1709 ist eine kritische Authentifizierungsumgehungs-Schwachstelle (Authentication Bypass Using an Alternate Path or Channel, CWE-288) in ConnectWise ScreenConnect bis einschliesslich Version 23.9.7. Ein nicht authentifizierter, entfernter Angreifer kann diese Schwachstelle ausnutzen, um sich direkten Zugriff auf vertrauliche Informationen oder kritische Systeme zu verschaffen. Die Schwachstelle erhaelt den maximal moeglichen CVSS-Score von 10.0 (CRITICAL) und wurde von CISA in den Known Exploited Vulnerabilities Catalog aufgenommen. CVE-2024-1709 wurde nachweislich in Ransomware-Kampagnen eingesetzt, und der EPSS-Score von 94,3 Prozent (99,9. Perzentile) signalisiert nahezu sichere aktive Ausnutzung in der Wildnis.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| connectwise | screenconnect | < 23.9.8 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- https://github.com/rapid7/metasploit-framework/pull/18870(Issue Tracking, Patch, Third Party Advisory)
- https://github.com/watchtowrlabs/connectwise-screenconnect_auth-bypass-add-user-poc(Exploit, Third Party Advisory)
- https://techcrunch.com/2024/02/21/researchers-warn-high-risk-connectwise-flaw-under-attack-is-embarrassingly-easy-to-exploit/(Press/Media Coverage, Third Party Advisory)
- https://www.bleepingcomputer.com/news/security/connectwise-urges-screenconnect-admins-to-patch-critical-rce-flaw/(Press/Media Coverage, Third Party Advisory)
- https://www.connectwise.com/company/trust/security-bulletins/connectwise-screenconnect-23.9.8(Vendor Advisory)
- https://www.horizon3.ai/attack-research/red-team/connectwise-screenconnect-auth-bypass-deep-dive/(Third Party Advisory)
- https://www.huntress.com/blog/a-catastrophe-for-control-understanding-the-screenconnect-authentication-bypass(Exploit, Third Party Advisory)
- https://www.huntress.com/blog/detection-guidance-for-connectwise-cwe-288-2(Exploit, Third Party Advisory)
- https://www.huntress.com/blog/vulnerability-reproduced-immediately-patch-screenconnect-23-9-8(Third Party Advisory)
- https://www.securityweek.com/connectwise-confirms-screenconnect-flaw-under-active-exploitation/(Press/Media Coverage, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-1709(US Government Resource)
Schwachstellentyp
CWE-288: Authentication Bypass Using an Alternate Path or Channel
CWE-288 beschreibt eine Schwachstelle, bei der ein Produkt einen alternativen Pfad oder Kanal ermoeglicht, der die normale Authentifizierung umgeht. In ConnectWise ScreenConnect bis Version 23.9.7 erlaubt dieser Fehler einem Angreifer, die Authentifizierung vollstaendig zu umgehen und direkt auf geschuetzte Funktionen oder Systeme zuzugreifen, ohne gueltige Anmeldedaten zu besitzen.
Weitere Informationen: CWE-288 — Authentication Bypass Using an Alternate Path or Channel
Auswirkungsanalyse
CVE-2024-1709 ist aus der Ferne ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar (Attack Vector: Network, Privileges Required: None, User Interaction: None). Die Schwachstelle hat einen veraenderten Scope (Scope: Changed), was bedeutet, dass der Angreifer ueber die unmittelbar betroffene Komponente hinaus auf andere Ressourcen zugreifen kann. Vertraulichkeit (High): Angreifer koennen auf alle vertraulichen Daten der verwalteten Systeme zugreifen. Integritaet (High): Systeme koennen manipuliert und kompromittiert werden. Verfuegbarkeit (High): Angreifer koennen Systeme vollstaendig ausser Betrieb setzen. Mit einem CVSS-Score von 10.0 (CRITICAL) und einem EPSS-Score von 94,3 Prozent ist die Ausnutzungswahrscheinlichkeit extrem hoch, und der dokumentierte Einsatz in Ransomware-Kampagnen unterstreicht die Dringlichkeit.
Exploit-Reifegrad
CVE-2024-1709 wird massiv aktiv ausgenutzt – CISA hat dies bestaetigt und die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen, mit einer Behebungsfrist bis zum 29. Februar 2024. Die Schwachstelle ist nachweislich mit Ransomware-Kampagnen verbunden. Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2024-1709 ueber WatchTower Labs GitHub PoC sowie ueber Huntress Research. Der EPSS-Score von 94,3 Prozent (99,9. Perzentile) steht fuer nahezu sichere aktive Ausnutzung – sofortiges Handeln ist zwingend erforderlich.
Behebung
- Wenden Sie die verfuegbaren ConnectWise-Sicherheitsupdates gemaess den Herstelleranweisungen an oder stellen Sie den Einsatz des Produkts ein, wenn keine Abhilfemassnahmen verfuegbar sind (CISA KEV-Pflichtmassnahme, Frist: 29. Februar 2024).
- Aktualisieren Sie ConnectWise ScreenConnect auf Version 23.9.8 oder hoeher, die den Authentifizierungsfehler behebt (Details im offiziellen Security Bulletin unter connectwise.com).
- Isolieren Sie ScreenConnect-Instanzen vom Internet, sofern ein Update nicht sofort moeglich ist; beschraenken Sie den Zugriff auf bekannte, vertrauenswuerdige IP-Adressen ueber Firewall-Regeln oder VPN.
- Pruefen Sie alle ScreenConnect-Instanzen auf Anzeichen einer Kompromittierung: unbekannte Benutzerkonten, unautorisierte Remote-Sitzungen und ungewoehnliche Dateianaenderungen auf verwalteten Endpunkten.
- Implementieren Sie eine mehrstufige Authentifizierung (MFA) fuer alle Remote-Access-Loesungen und ueberprueven Sie regelmaessig Zugriffsberechtigungen, um das Risiko durch Authentifizierungsumgehungen dauerhaft zu minimieren.
Technische Details
CVE-2024-1709 nutzt eine Authentifizierungsumgehung ueber einen alternativen Pfad oder Kanal (CWE-288) in ConnectWise ScreenConnect bis Version 23.9.7 aus. Das CVSS-Vektormuster CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass die Schwachstelle aus der Ferne, ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar ist, wobei der geaenderte Scope bedeutet, dass die Auswirkungen ueber die betroffene Komponente hinausgehen. Angreifer koennen ueber den alternativen Pfad die Authentifizierungsmechanismen von ScreenConnect vollstaendig umgehen und sich als Administrator einloggen, neue Benutzer anlegen oder direkt auf verwaltete Endpunkte zugreifen. Medienberichte bezeichneten die Ausnutzung als erschreckend einfach, was die geringe Angriffskomplexitaet (AC:L) unterstreicht.
Häufig gestellte Fragen
Wird CVE-2024-1709 aktiv ausgenutzt?
Ja, und zwar in erheblichem Ausmass. CISA hat CVE-2024-1709 mit einer Behebungsfrist bis zum 29. Februar 2024 in den Known Exploited Vulnerabilities Catalog aufgenommen, und die Schwachstelle ist nachweislich in Ransomware-Kampagnen im Einsatz. Der EPSS-Score von 94,3 Prozent (99,9. Perzentile) bestaetigt die nahezu sichere aktive Ausnutzung.
Welche Produkte sind von CVE-2024-1709 betroffen?
Betroffen ist ConnectWise ScreenConnect in Version 23.9.7 und allen frueheren Versionen. Alle Instanzen, die nicht auf Version 23.9.8 oder hoeher aktualisiert wurden, sind anfaellig fuer die Authentifizierungsumgehung.
Wie behebe ich CVE-2024-1709?
Aktualisieren Sie ConnectWise ScreenConnect sofort auf Version 23.9.8 oder hoeher. Ist ein sofortiges Update nicht moeglich, isolieren Sie die betroffene Instanz vom Internet und beschraenken Sie den Zugriff auf vertrauenswuerdige IP-Adressen. Pruefen Sie ausserdem alle Systeme auf Anzeichen einer Kompromittierung.
Wie schwerwiegend ist CVE-2024-1709?
CVE-2024-1709 erhaelt den maximal moeglichen CVSS-Score von 10.0 (CRITICAL) und einen EPSS-Score von 94,3 Prozent (99,9. Perzentile). Die Kombination aus maximaler Schwere, vollstaendiger Ausnutzbarkeit aus der Ferne und dokumentiertem Ransomware-Einsatz macht diese Schwachstelle zu einer der hoechstpriorisierten Sicherheitsluecken.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.