CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2017-18362

SQL Injection w ConnectWise ManagedITSync dla Kaseya VSA — nieuwierzytelniony dostęp do bazy

CVSS 9.8v3.1pub. 2019-02-05upd. 2026-08-13

Integracja ConnectWise ManagedITSync z Kaseya VSA jest podatna na nieuwierzytelnione wykonanie dowolnych zapytań SQL, umożliwiając pełny dostęp do bazy danych Kaseya VSA. Podatność była aktywnie wykorzystywana w lutym 2019 roku do dystrybucji ransomware na wszystkich urządzeniach zarządzanych przez serwer VSA.

Pokaż oryginał (EN)

ConnectWise ManagedITSync integration through 2017 for Kaseya VSA is vulnerable to unauthenticated remote commands that allow full direct access to the Kaseya VSA database. In February 2019, attackers have actively exploited this in the wild to download and execute ransomware payloads on all endpoints managed by the VSA server. If the ManagedIT.asmx page is available via the Kaseya VSA web interface, anyone with access to the page is able to run arbitrary SQL queries, both read and write, without authentication.

🤖 Analiza AI
Jak działa

Strona ManagedIT.asmx dostępna poprzez interfejs webowy Kaseya VSA nie wymaga żadnego uwierzytelnienia. Każda osoba mająca dostęp do tej strony może wykonywać dowolne zapytania SQL — zarówno odczytujące, jak i zapisujące dane — bezpośrednio do bazy danych Kaseya VSA. Jest to klasyczna podatność typu SQL Injection (CWE-89) połączona z brakiem mechanizmów kontroli dostępu. Atakujący nie musi posiadać żadnych poświadczeń ani uprawnień w systemie.

Skutki

Atakujący uzyskuje pełny, bezpośredni dostęp do bazy danych Kaseya VSA — może odczytywać i modyfikować jej zawartość, a poprzez Kaseya VSA wykonywać polecenia na wszystkich zarządzanych przez nią urządzeniach końcowych. W potwierdzonych przypadkach exploitacji atakujący pobierali i uruchamiali payload ransomware na wszystkich endpoint'ach zarządzanych przez serwer VSA.

Mitygacja

Należy niezwłocznie wyłączyć lub zablokować dostęp do strony ManagedIT.asmx w interfejsie webowym Kaseya VSA oraz zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest możliwa natychmiast, należy ograniczyć dostęp sieciowy do interfejsu VSA wyłącznie do zaufanych adresów IP.

Kogo dotyczy

ConnectWise ManagedITSync w wersji do 2017 włącznie, działający jako integracja z Kaseya VSA — pod warunkiem, że strona ManagedIT.asmx jest dostępna przez interfejs webowy VSA

Uwagi

Według opisu podatność była aktywnie wykorzystywana in the wild w lutym 2019 roku do dystrybucji ransomware na endpoint'ach zarządzanych przez Kaseya VSA. Publicznie dostępne jest narzędzie proof-of-concept na GitHub (repozytorium kbni/owlky).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectwise Manageditsync

    APP
    Connectwise
    ≤ 2017

CISA KEV — szczegółyi

Dostawcai
Kaseya
Produkti
Virtual System/Server Administrator (VSA)
Data dodania do KEVi
24 maja 2022
Termin remediation (USA)i
14 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Odpowiedni produkt osiągnął koniec cyklu życia i powinien zostać odłączony, jeśli jest nadal w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Integracja ConnectWise ManagedITSync dla Kaseya VSA jest podatna na nieuwierzytelnione polecenia zdalne, które umożliwiają pełny bezpośredni dostęp do bazy danych Kaseya VSA.

tłumaczenie AI
Pokaż oryginał (EN)

ConnectWise ManagedITSync integration for Kaseya VSA is vulnerable to unauthenticated remote commands that allow full direct access to the Kaseya VSA database.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 14 czerwca 2022
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2024-1709CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Authentication Bypass w ConnectWise ScreenConnect — bezpośredni dostęp do systemów

CVE-2025-14265CRITICAL9.1PL ✓ten sam vendor

ConnectWise ScreenConnect — instalacja niezaufanych rozszerzeń z RCE

CVE-2025-11492CRITICAL9.6PL ✓ten sam vendor

ConnectWise Automate Agent – nieszyfrowana komunikacja HTTP podatna na MITM

CVE-2023-25718CRITICAL9.8PL ✓ten sam vendor

ConnectWise Control — manipulacja podpisanym plikiem wykonywalnym

CVE-2021-35066CRITICAL9.8PL ✓ten sam vendor

XXE w ConnectWise Automate umożliwia przejęcie kontroli nad systemem