CVE-2024-1709
Acerca de
ConnectWise ScreenConnect 23.9.7 y anteriores están afectados por una vulnerabilidad de Elusión de Autenticación Mediante una Ruta o Canal Alternativo, que puede permitir a un atacante acceso directo a información confidencial o a sistemas críticos.
Análisis del analista Rainforest
ConnectWise ScreenConnect deja su asistente de configuración inicial accesible a través de una ruta de solicitud alternativa incluso después de que el servidor haya sido configurado. Al acceder a esa ruta, un atacante no autenticado vuelve a activar la configuración de primer arranque y crea una cuenta de administrador completamente nueva en un servidor en producción ya aprovisionado, otorgándose acceso total de administrador sin credenciales. En la práctica se combinó con una falla acompañante de traversal de rutas (CVE-2024-1708) para escribir archivos y establecer la ejecución de código.
ScreenConnect es software de gestión remota, así que el control del servidor es el control de cada endpoint que gestiona: un atacante puede enviar su propio código a todas las máquinas conectadas a la vez, un radio de impacto a escala de cadena de suministro. La falla era trivialmente explotable y fue explotada masivamente en cuestión de días tras su divulgación en febrero de 2024, incluso por afiliados de ransomware y actores de Estados-nación. Parchea de inmediato y, dado que el abuso de la configuración crea artefactos persistentes, audita en busca de cuentas de administrador no reconocidas y revisa lo que se desplegó a los agentes gestionados en lugar de asumir que la actualización por sí sola es la remediación.
Referencias
- https://github.com/rapid7/metasploit-framework/pull/18870
- https://github.com/watchtowrlabs/connectwise-screenconnect_auth-bypass-add-user-poc
- https://techcrunch.com/2024/02/21/researchers-warn-high-risk-connectwise-flaw-under-attack-is-embarrassingly-easy-to-exploit/
- https://www.bleepingcomputer.com/news/security/connectwise-urges-screenconnect-admins-to-patch-critical-rce-flaw/
- https://www.connectwise.com/company/trust/security-bulletins/connectwise-screenconnect-23.9.8
- https://www.horizon3.ai/attack-research/red-team/connectwise-screenconnect-auth-bypass-deep-dive/
- https://www.huntress.com/blog/a-catastrophe-for-control-understanding-the-screenconnect-authentication-bypass
- https://www.huntress.com/blog/detection-guidance-for-connectwise-cwe-288-2
- https://www.huntress.com/blog/vulnerability-reproduced-immediately-patch-screenconnect-23-9-8
- https://www.securityweek.com/connectwise-confirms-screenconnect-flaw-under-active-exploitation/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-1709
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-1709?
ConnectWise ScreenConnect 23.9.7 y anteriores están afectados por una vulnerabilidad de Elusión de Autenticación Mediante una Ruta o Canal Alternativo, que puede permitir a un atacante acceso directo a información confidencial o a sistemas críticos.
¿Qué tan grave es CVE-2024-1709?
CVE-2024-1709 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-1709?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-1709?
Los avisos públicos listan como afectados: screenconnect. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-1709?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
