CRITICAL🇬🇧 English

CVE-2020-15027

ConnectWise Automate — pominięcie uwierzytelnienia (Auth Bypass)

CVSS 9.8v3.1pub. 2020-07-16upd. 2024-11-21

ConnectWise Automate w wersjach do 2020.x zawiera niewystarczającą walidację na określonych ścieżkach uwierzytelnienia, umożliwiającą ominięcie logowania bez znajomości hasła. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla każdej instalacji bez zastosowanego patcha.

Pokaż oryginał (EN)

ConnectWise Automate through 2020.x has insufficient validation on certain authentication paths, allowing authentication bypass via a series of attempts. This was patched in 2020.7 and in a hotfix for 2019.12.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnienie) polega na niedostatecznej walidacji danych wejściowych na określonych ścieżkach procesu logowania. Atakujący może przeprowadzić serię prób uwierzytelnienia, które — ze względu na lukę w logice weryfikacji — pozwalają ominąć mechanizm ochronny bez posiadania prawidłowych poświadczeń. Atak można przeprowadzić zdalnie przez sieć, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu uzyskać nieautoryzowany dostęp do systemu ConnectWise Automate, co może prowadzić do pełnej kompromitacji poufności, integralności oraz dostępności zarządzanych zasobów.

Mitygacja

Należy zaktualizować ConnectWise Automate do wersji 2020.7 lub nowszej. Dla wersji 2019.12 producent udostępnił dedykowany hotfix — należy go niezwłocznie zastosować zgodnie z referencjami producenta.

Kogo dotyczy

ConnectWise Automate w wersjach do 2020.x (włącznie), w tym wersja 2019.12

Uwagi

Podatność została upubliczniona 2020-07-06 na stronie slagle.tech, a oficjalnie opublikowana jako CVE 2020-07-16. Patch wydano w wersji 2020.7 oraz jako hotfix dla gałęzi 2019.12.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectwise Automate

    APP
    Connectwise
    < 2019.122020.0 – 2020.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-11492CRITICAL9.6PL ✓ten sam produkt

ConnectWise Automate Agent – nieszyfrowana komunikacja HTTP podatna na MITM

CVE-2021-35066CRITICAL9.8PL ✓ten sam produkt

XXE w ConnectWise Automate umożliwia przejęcie kontroli nad systemem

CVE-2026-6066HIGH7.1ten sam produkt

ConnectWise has released a security update for ConnectWise Automate™ that addresses a behavior in the ConnectW...

CVE-2025-11493HIGH8.8ten sam produkt

The ConnectWise Automate Agent does not fully verify the authenticity of files downloaded from the server, suc...

CVE-2023-47257HIGH8.1ten sam produkt

ConnectWise ScreenConnect through 23.8.4 allows man-in-the-middle attackers to achieve remote code execution v...