CRITICAL🇬🇧 English

CVE-2023-25718

ConnectWise Control — manipulacja podpisanym plikiem wykonywalnym

CVSS 9.8v3.1pub. 2023-02-13upd. 2025-06-19

Podatność w ConnectWise Control (dawniej ScreenConnect) umożliwia atakującemu dodanie złośliwych instrukcji do już podpisanego pliku wykonywalnego bez unieważnienia jego podpisu cyfrowego. Jest to groźne, ponieważ użytkownik końcowy może zaufać podpisanemu plikowi i nieświadomie wykonać dostarczony przez atakującego kod.

Pokaż oryginał (EN)

In ConnectWise Control through 22.9.10032 (formerly known as ScreenConnect), after an executable file is signed, additional instructions can be added without invalidating the signature, such as instructions that result in offering the end user a (different) attacker-controlled executable file. It is plausible that the end user may allow the download and execution of this file to proceed. There are ConnectWise Control configuration options that add mitigations.

🤖 Analiza AI
Jak działa

Po podpisaniu pliku wykonywalnego możliwe jest dołączenie do niego dodatkowych instrukcji w sposób, który nie narusza integralności podpisu cyfrowego (CWE-347 — improper verification of cryptographic signature). Atakujący może w ten sposób skłonić oprogramowanie do zaoferowania użytkownikowi końcowemu innego, kontrolowanego przez siebie pliku wykonywalnego. Użytkownik, widząc poprawny podpis oryginalnego pliku, może uznać całą operację za bezpieczną i zaakceptować pobranie oraz uruchomienie złośliwego pliku.

Skutki

Atakujący może doprowadzić do pobrania i wykonania przez użytkownika dowolnego, kontrolowanego przez siebie pliku wykonywalnego, co może skutkować pełnym przejęciem kontroli nad systemem ofiary, kradzieżą danych lub instalacją złośliwego oprogramowania.

Mitygacja

Należy zaktualizować ConnectWise Control do wersji nowszej niż 22.9.10032. Producent wskazuje również, że dostępne są opcje konfiguracyjne w ConnectWise Control, które pozwalają ograniczyć ryzyko związane z tą podatnością — należy je wdrożyć zgodnie z zaleceniami producenta opublikowanymi w referencjach.

Kogo dotyczy

ConnectWise Control (dawniej ScreenConnect) w wersjach do 22.9.10032 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectwise Control

    APP
    Connectwise
    ≤ 22.9.10032
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-16517CRITICAL9.8PL ✓ten sam produkt

ConnectWise Control — błędna konfiguracja CORS umożliwia nieautoryzowane działania administracyjne

CVE-2023-25719HIGH8.8ten sam produkt

ConnectWise Control before 22.9.10032 (formerly known as ScreenConnect) fails to validate user-supplied parame...

CVE-2019-16514HIGH7.2ten sam produkt

An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. The server a...

CVE-2019-16513HIGH8.8ten sam produkt

An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. CSRF can be ...

CVE-2019-16515MEDIUM6.5ten sam produkt

An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. Certain HTTP...