Integracja ConnectWise ManagedITSync z Kaseya VSA jest podatna na nieuwierzytelnione wykonanie dowolnych zapytań SQL, umożliwiając pełny dostęp do bazy danych Kaseya VSA. Podatność była aktywnie wykorzystywana w lutym 2019 roku do dystrybucji ransomware na wszystkich urządzeniach zarządzanych przez serwer VSA.
▸ Pokaż oryginał (EN)
ConnectWise ManagedITSync integration through 2017 for Kaseya VSA is vulnerable to unauthenticated remote commands that allow full direct access to the Kaseya VSA database. In February 2019, attackers have actively exploited this in the wild to download and execute ransomware payloads on all endpoints managed by the VSA server. If the ManagedIT.asmx page is available via the Kaseya VSA web interface, anyone with access to the page is able to run arbitrary SQL queries, both read and write, without authentication.
Strona ManagedIT.asmx dostępna poprzez interfejs webowy Kaseya VSA nie wymaga żadnego uwierzytelnienia. Każda osoba mająca dostęp do tej strony może wykonywać dowolne zapytania SQL — zarówno odczytujące, jak i zapisujące dane — bezpośrednio do bazy danych Kaseya VSA. Jest to klasyczna podatność typu SQL Injection (CWE-89) połączona z brakiem mechanizmów kontroli dostępu. Atakujący nie musi posiadać żadnych poświadczeń ani uprawnień w systemie.
Atakujący uzyskuje pełny, bezpośredni dostęp do bazy danych Kaseya VSA — może odczytywać i modyfikować jej zawartość, a poprzez Kaseya VSA wykonywać polecenia na wszystkich zarządzanych przez nią urządzeniach końcowych. W potwierdzonych przypadkach exploitacji atakujący pobierali i uruchamiali payload ransomware na wszystkich endpoint'ach zarządzanych przez serwer VSA.
Należy niezwłocznie wyłączyć lub zablokować dostęp do strony ManagedIT.asmx w interfejsie webowym Kaseya VSA oraz zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest możliwa natychmiast, należy ograniczyć dostęp sieciowy do interfejsu VSA wyłącznie do zaufanych adresów IP.
ConnectWise ManagedITSync w wersji do 2017 włącznie, działający jako integracja z Kaseya VSA — pod warunkiem, że strona ManagedIT.asmx jest dostępna przez interfejs webowy VSA
Według opisu podatność była aktywnie wykorzystywana in the wild w lutym 2019 roku do dystrybucji ransomware na endpoint'ach zarządzanych przez Kaseya VSA. Publicznie dostępne jest narzędzie proof-of-concept na GitHub (repozytorium kbni/owlky).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectwise Manageditsync
APPConnectwise≤ 2017
CISA KEV — szczegółyi
- Dostawcai
- Kaseya
- Produkti
- Virtual System/Server Administrator (VSA)
- Data dodania do KEVi
- 24 maja 2022
- Termin remediation (USA)i
- 14 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Odpowiedni produkt osiągnął koniec cyklu życia i powinien zostać odłączony, jeśli jest nadal w użyciu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Integracja ConnectWise ManagedITSync dla Kaseya VSA jest podatna na nieuwierzytelnione polecenia zdalne, które umożliwiają pełny bezpośredni dostęp do bazy danych Kaseya VSA.
▸ Pokaż oryginał (EN)
ConnectWise ManagedITSync integration for Kaseya VSA is vulnerable to unauthenticated remote commands that allow full direct access to the Kaseya VSA database.
Powiązane podatności
Authentication Bypass w ConnectWise ScreenConnect — bezpośredni dostęp do systemów
ConnectWise ScreenConnect — instalacja niezaufanych rozszerzeń z RCE
ConnectWise Automate Agent – nieszyfrowana komunikacja HTTP podatna na MITM
ConnectWise Control — manipulacja podpisanym plikiem wykonywalnym
XXE w ConnectWise Automate umożliwia przejęcie kontroli nad systemem