Podatność w ConnectWise Control (dawniej ScreenConnect) umożliwia atakującemu dodanie złośliwych instrukcji do już podpisanego pliku wykonywalnego bez unieważnienia jego podpisu cyfrowego. Jest to groźne, ponieważ użytkownik końcowy może zaufać podpisanemu plikowi i nieświadomie wykonać dostarczony przez atakującego kod.
▸ Pokaż oryginał (EN)
In ConnectWise Control through 22.9.10032 (formerly known as ScreenConnect), after an executable file is signed, additional instructions can be added without invalidating the signature, such as instructions that result in offering the end user a (different) attacker-controlled executable file. It is plausible that the end user may allow the download and execution of this file to proceed. There are ConnectWise Control configuration options that add mitigations.
Po podpisaniu pliku wykonywalnego możliwe jest dołączenie do niego dodatkowych instrukcji w sposób, który nie narusza integralności podpisu cyfrowego (CWE-347 — improper verification of cryptographic signature). Atakujący może w ten sposób skłonić oprogramowanie do zaoferowania użytkownikowi końcowemu innego, kontrolowanego przez siebie pliku wykonywalnego. Użytkownik, widząc poprawny podpis oryginalnego pliku, może uznać całą operację za bezpieczną i zaakceptować pobranie oraz uruchomienie złośliwego pliku.
Atakujący może doprowadzić do pobrania i wykonania przez użytkownika dowolnego, kontrolowanego przez siebie pliku wykonywalnego, co może skutkować pełnym przejęciem kontroli nad systemem ofiary, kradzieżą danych lub instalacją złośliwego oprogramowania.
Należy zaktualizować ConnectWise Control do wersji nowszej niż 22.9.10032. Producent wskazuje również, że dostępne są opcje konfiguracyjne w ConnectWise Control, które pozwalają ograniczyć ryzyko związane z tą podatnością — należy je wdrożyć zgodnie z zaleceniami producenta opublikowanymi w referencjach.
ConnectWise Control (dawniej ScreenConnect) w wersjach do 22.9.10032 włącznie
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectwise Control
APPConnectwise≤ 22.9.10032
Powiązane podatności
ConnectWise Control — błędna konfiguracja CORS umożliwia nieautoryzowane działania administracyjne
ConnectWise Control before 22.9.10032 (formerly known as ScreenConnect) fails to validate user-supplied parame...
An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. The server a...
An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. CSRF can be ...
An issue was discovered in ConnectWise Control (formerly known as ScreenConnect) 19.3.25270.7185. Certain HTTP...