CVE-2025-3935
ConnectWise ScreenConnect Improper Authentication Vulnerability
Beschreibung
CVE-2025-3935 ist eine Deserialisierungs-Schwachstelle in ConnectWise ScreenConnect, einer weit verbreiteten Remote-Access-Software. Versionen bis einschliesslich 25.2.3 sind anfaellig fuer einen ViewState-Code-Injection-Angriff, bei dem ein Angreifer durch kompromittierte Machine Keys einen manipulierten ASP.NET ViewState erstellen kann, der bei der Deserialisierung beliebigen Code auf dem Server ausfuehrt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.1 (HIGH) bewertet.
Die CISA hat CVE-2025-3935 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 15.504 % (95. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. ConnectWise ScreenConnect wird in zahlreichen Unternehmen fuer Fernwartung und Remote-Support eingesetzt, was die potenzielle Angriffsflaeche erheblich macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| connectwise | screenconnect | < 25.2.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.connectwise.com/company/trust/advisories(Vendor Advisory)
- https://www.connectwise.com/company/trust/security-bulletins/screenconnect-security-patch-2025.4(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-3935(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswuerdiger Daten
CVE-2025-3935 basiert auf CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten), einer der schwerwiegendsten Schwachstellenklassen, die konsistent zu Remote Code Execution fuehrt. Im Fall von ScreenConnect nutzt ASP.NET Web Forms den ViewState-Mechanismus zur Zustandsverwaltung, der mittels Base64 codiert und durch Machine Keys geschuetzt wird. Wenn ein Angreifer diese Machine Keys erlangt, kann er boeswillige ViewState-Daten erstellen, die bei der Deserialisierung auf dem Server beliebigen Code ausfuehren.
Weitere Informationen: CWE-502 — Deserialisierung nicht vertrauenswuerdiger Daten
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-3935 sind aufgrund der Natur der Deserialisierungs-Schwachstelle und der Rolle von ScreenConnect als Remote-Access-Tool erheblich. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit hoher Komplexitaet (AC:H), keinen erforderlichen Privilegien (PR:N) und keiner Benutzerinteraktion (UI:N). Die hohe Komplexitaet resultiert aus der Voraussetzung, dass die Machine Keys kompromittiert werden muessen, was privilegierten Systemzugang erfordert. Vertraulichkeit (High): Bei erfolgreicher Ausnutzung kann der Angreifer auf alle Daten des ScreenConnect-Servers zugreifen, einschliesslich Verbindungsdaten, gespeicherter Sitzungen und Anmeldeinformationen aller verwalteten Endpunkte. Integritaet (High): Der Angreifer kann beliebigen Code auf dem Server ausfuehren, was die Installation von Backdoors, Manipulation von Verbindungen und Uebernahme verwalteter Systeme ermoeglicht. Verfuegbarkeit (High): Der ScreenConnect-Server kann ausser Betrieb gesetzt werden, was den Fernzugriff auf alle verwalteten Systeme unterbricht. Der EPSS-Score von 15.504 % im 95. Perzentil unterstreicht die hohe Gefaehrdungslage.
Exploit-Reifegrad
CVE-2025-3935 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 15.504 % (95. Perzentil) ist sehr hoch und zeigt, dass diese Schwachstelle zu den Top 5 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert. Es sei darauf hingewiesen, dass ConnectWise das Risiko als von der ASP.NET-Plattform ausgehend beschreibt und nicht als direkte ScreenConnect-Schwachstelle. ConnectWise hat mit ScreenConnect 2025.4 den ViewState vollstaendig deaktiviert und die Abhaengigkeit davon entfernt. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ist ScreenConnect aufgrund seiner Fernzugriffsfunktionalitaet ein bevorzugtes Ziel fuer Ransomware-Operatoren.
Behebung
-
Update auf ScreenConnect 2025.4: Installieren Sie das von ConnectWise bereitgestellte Sicherheitsupdate, das den ViewState vollstaendig deaktiviert und die Abhaengigkeit davon entfernt. Fuer aeltere Versionen aktualisieren Sie mindestens auf Version 25.2.4.
-
Machine Keys rotieren: Wenn eine Kompromittierung der Machine Keys vermutet wird, generieren Sie neue Machine Keys und stellen Sie sicher, dass die alten Schluessel nicht wiederverwendet werden. Ueberpruefen Sie die machine.config und web.config auf unautorisierte Aenderungen.
-
Integritaetspruefung durchfuehren: Untersuchen Sie den ScreenConnect-Server auf Anzeichen einer Kompromittierung, insbesondere unbekannte Dateien, verdaechtige Prozesse und unautorisierte Verbindungen. Pruefen Sie Windows-Ereignisprotokolle auf ungewoehnliche ASP.NET-Deserialisierungsfehler.
-
Netzwerksicherheit verstaerken: Beschraenken Sie den Zugriff auf den ScreenConnect-Server auf bekannte IP-Bereiche. Implementieren Sie eine Web Application Firewall, die verdaechtige ViewState-Payloads erkennen kann.
-
Langfristige Massnahmen: Erwaeegen Sie den Einsatz von alternativen Serialisierungsformaten wie JSON anstelle von binaerem ViewState. Implementieren Sie Defense-in-Depth-Strategien mit mehrschichtiger Zugriffskontrolle fuer Remote-Access-Infrastruktur.
Technische Details
CVE-2025-3935 betrifft die ASP.NET ViewState-Verarbeitung in ConnectWise ScreenConnect Versionen bis 25.2.3. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt einen Netzwerk-Angriffsvektor mit hoher Komplexitaet. Die hohe Komplexitaet (AC:H) ergibt sich daraus, dass der Angreifer zunaechst die ASP.NET Machine Keys erlangen muss, was privilegierten Systemzugang erfordert.
ASP.NET Web Forms verwenden den ViewState-Mechanismus, um den Seitenzustand zwischen Client und Server zu uebertragen. Die Daten werden als Base64-codierter Blob im HTML-Formular gespeichert und durch Machine Keys kryptografisch geschuetzt. Wenn ein Angreifer diese Machine Keys kompromittiert, kann er einen manipulierten ViewState erstellen, der bei der serverseitigen Deserialisierung eine unbehandelte Exception (__unhandled_exc__) ausloest und beliebigen Code auf dem Server ausfuehrt.
ConnectWise betont, dass das Risiko nicht von einer in ScreenConnect eingefuehrten Schwachstelle ausgeht, sondern von einem Plattform-Verhalten von ASP.NET. ScreenConnect-Clients sind nicht direkt betroffen. Das Update ScreenConnect 2025.4 deaktiviert ViewState vollstaendig und beseitigt damit die Abhaengigkeit von diesem Mechanismus.
Häufig gestellte Fragen
Wird CVE-2025-3935 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-3935 in den KEV-Katalog aufgenommen, was aktive Ausnutzung bestaetigt. Der EPSS-Score von 15.504 % im 95. Perzentil zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Behebungsfrist ist der 23. Juni 2025.
Welche Produkte sind von CVE-2025-3935 betroffen?
Betroffen sind ConnectWise ScreenConnect Versionen bis einschliesslich 25.2.3. Das Update auf Version 25.2.4 oder besser auf ScreenConnect 2025.4 behebt die Schwachstelle. ScreenConnect-Clients sind nicht direkt betroffen.
Wie kann ich CVE-2025-3935 beheben?
Aktualisieren Sie auf ConnectWise ScreenConnect 2025.4, das ViewState vollstaendig deaktiviert. Rotieren Sie Machine Keys, falls eine Kompromittierung vermutet wird. Beschraenken Sie den Netzwerkzugriff auf den ScreenConnect-Server als Sofortmassnahme.
Wie schwerwiegend ist CVE-2025-3935?
Mit einem CVSS-Score von 8.1 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Die hohe Angriffskomplexitaet -- es muessen zunaechst Machine Keys kompromittiert werden -- reduziert die unmittelbare Ausnutzbarkeit, jedoch ermoeglicht eine erfolgreiche Ausnutzung die vollstaendige Kontrolle ueber den ScreenConnect-Server und alle verwalteten Systeme.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.