ConnectWise Automate w wersjach do 2020.x zawiera niewystarczającą walidację na określonych ścieżkach uwierzytelnienia, umożliwiającą ominięcie logowania bez znajomości hasła. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla każdej instalacji bez zastosowanego patcha.
▸ Pokaż oryginał (EN)
ConnectWise Automate through 2020.x has insufficient validation on certain authentication paths, allowing authentication bypass via a series of attempts. This was patched in 2020.7 and in a hotfix for 2019.12.
Błąd sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnienie) polega na niedostatecznej walidacji danych wejściowych na określonych ścieżkach procesu logowania. Atakujący może przeprowadzić serię prób uwierzytelnienia, które — ze względu na lukę w logice weryfikacji — pozwalają ominąć mechanizm ochronny bez posiadania prawidłowych poświadczeń. Atak można przeprowadzić zdalnie przez sieć, bez uwierzytelnienia i bez interakcji użytkownika.
Skuteczne wykorzystanie podatności pozwala atakującemu uzyskać nieautoryzowany dostęp do systemu ConnectWise Automate, co może prowadzić do pełnej kompromitacji poufności, integralności oraz dostępności zarządzanych zasobów.
Należy zaktualizować ConnectWise Automate do wersji 2020.7 lub nowszej. Dla wersji 2019.12 producent udostępnił dedykowany hotfix — należy go niezwłocznie zastosować zgodnie z referencjami producenta.
ConnectWise Automate w wersjach do 2020.x (włącznie), w tym wersja 2019.12
Podatność została upubliczniona 2020-07-06 na stronie slagle.tech, a oficjalnie opublikowana jako CVE 2020-07-16. Patch wydano w wersji 2020.7 oraz jako hotfix dla gałęzi 2019.12.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectwise Automate
APPConnectwise< 2019.122020.0 – 2020.7
Powiązane podatności
ConnectWise Automate Agent – nieszyfrowana komunikacja HTTP podatna na MITM
XXE w ConnectWise Automate umożliwia przejęcie kontroli nad systemem
ConnectWise has released a security update for ConnectWise Automate™ that addresses a behavior in the ConnectW...
The ConnectWise Automate Agent does not fully verify the authenticity of files downloaded from the server, suc...
ConnectWise ScreenConnect through 23.8.4 allows man-in-the-middle attackers to achieve remote code execution v...