W ConnectWise Control 19.3.25270.7185 wykryto błędną konfigurację CORS, w której serwer bezwarunkowo odbijał wartość nagłówka Origin z przychodzących żądań. Pozwala to złośliwemu kodowi JavaScript uruchomionemu na dowolnej domenie na wykonywanie uprzywilejowanych operacji na serwerze API bez wiedzy ofiary.
▸ Pokaż oryginał (EN)
An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. There is a CORS misconfiguration, which reflected the Origin provided by incoming requests. This allowed JavaScript running on any domain to interact with the server APIs and perform administrative actions, without the victim's knowledge.
Serwer nieprawidłowo implementował politykę Cross-Origin Resource Sharing (CORS), akceptując i zwracając w odpowiedzi dowolną wartość nagłówka Origin przesłaną przez klienta. Oznacza to, że przeglądarka ofiary traktowała odpowiedzi serwera jako dozwolone z dowolnego źródła. Atakujący mógł nakłonić zalogowanego użytkownika do odwiedzenia złośliwej strony, z której skrypt JavaScript wysyłał uwierzytelnione żądania do API ConnectWise Control i wykonywał akcje administracyjne w imieniu ofiary.
Atakujący może uzyskać pełną kontrolę nad instancją ConnectWise Control — w tym wykonywać działania administracyjne — bez jakiejkolwiek interakcji ofiary poza odwiedzeniem złośliwej strony. Biorąc pod uwagę zakres uprawnień (C:H/I:H/A:H), możliwe jest przejęcie zdalnych sesji, modyfikacja konfiguracji oraz potencjalny dostęp do zarządzanych urządzeń końcowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkową mitygację zaleca się wdrożenie ścisłej listy dozwolonych originów po stronie serwera oraz stosowanie nagłówków Content-Security-Policy. Administratorzy powinni monitorować logi API pod kątem nieoczekiwanych żądań między domenami.
ConnectWise Control (dawniej ScreenConnect) w wersji 19.3.25270.7185
Podatność została odkryta i ujawniona przez Bishop Fox; analizę potwierdziło Huntress Labs — obie organizacje są wymienione w referencjach. Produkt był wcześniej znany pod nazwą ScreenConnect.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectwise Control
APPConnectwise19.3.25270.7185
Powiązane podatności
ConnectWise Control — manipulacja podpisanym plikiem wykonywalnym
ConnectWise Control before 22.9.10032 (formerly known as ScreenConnect) fails to validate user-supplied parame...
An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. The server a...
An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. CSRF can be ...
An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. Certain HTTP...