CRITICAL🇬🇧 English

CVE-2019-16517

ConnectWise Control — błędna konfiguracja CORS umożliwia nieautoryzowane działania administracyjne

CVSS 9.8v3.1pub. 2020-01-23upd. 2024-11-21

W ConnectWise Control 19.3.25270.7185 wykryto błędną konfigurację CORS, w której serwer bezwarunkowo odbijał wartość nagłówka Origin z przychodzących żądań. Pozwala to złośliwemu kodowi JavaScript uruchomionemu na dowolnej domenie na wykonywanie uprzywilejowanych operacji na serwerze API bez wiedzy ofiary.

Pokaż oryginał (EN)

An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. There is a CORS misconfiguration, which reflected the Origin provided by incoming requests. This allowed JavaScript running on any domain to interact with the server APIs and perform administrative actions, without the victim's knowledge.

🤖 Analiza AI
Jak działa

Serwer nieprawidłowo implementował politykę Cross-Origin Resource Sharing (CORS), akceptując i zwracając w odpowiedzi dowolną wartość nagłówka Origin przesłaną przez klienta. Oznacza to, że przeglądarka ofiary traktowała odpowiedzi serwera jako dozwolone z dowolnego źródła. Atakujący mógł nakłonić zalogowanego użytkownika do odwiedzenia złośliwej strony, z której skrypt JavaScript wysyłał uwierzytelnione żądania do API ConnectWise Control i wykonywał akcje administracyjne w imieniu ofiary.

Skutki

Atakujący może uzyskać pełną kontrolę nad instancją ConnectWise Control — w tym wykonywać działania administracyjne — bez jakiejkolwiek interakcji ofiary poza odwiedzeniem złośliwej strony. Biorąc pod uwagę zakres uprawnień (C:H/I:H/A:H), możliwe jest przejęcie zdalnych sesji, modyfikacja konfiguracji oraz potencjalny dostęp do zarządzanych urządzeń końcowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkową mitygację zaleca się wdrożenie ścisłej listy dozwolonych originów po stronie serwera oraz stosowanie nagłówków Content-Security-Policy. Administratorzy powinni monitorować logi API pod kątem nieoczekiwanych żądań między domenami.

Kogo dotyczy

ConnectWise Control (dawniej ScreenConnect) w wersji 19.3.25270.7185

Uwagi

Podatność została odkryta i ujawniona przez Bishop Fox; analizę potwierdziło Huntress Labs — obie organizacje są wymienione w referencjach. Produkt był wcześniej znany pod nazwą ScreenConnect.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectwise Control

    APP
    Connectwise
    19.3.25270.7185
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-25718CRITICAL9.8PL ✓ten sam produkt

ConnectWise Control — manipulacja podpisanym plikiem wykonywalnym

CVE-2023-25719HIGH8.8ten sam produkt

ConnectWise Control before 22.9.10032 (formerly known as ScreenConnect) fails to validate user-supplied parame...

CVE-2019-16514HIGH7.2ten sam produkt

An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. The server a...

CVE-2019-16513HIGH8.8ten sam produkt

An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. CSRF can be ...

CVE-2019-16515MEDIUM6.5ten sam produkt

An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. Certain HTTP...