← volver
CVE-2017-18362criticalbajo ataqueransomwareCWE-89

CVE-2017-18362

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 87%
de la publicación al arma2382 días
Publicada en NVD5 feb
1ª PoC+2382d
CISA KEV+1204d
probabilidad de explotación
87%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-06-14

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Falha de SQL injection não autenticada na integração ManagedITSync, publicada pela ConnectWise para conectar seu produto a servidores Kaseya VSA. O endpoint exposto (KaseyaCwWebService/ManagedIT.asmx) permite executar queries SQL arbitrárias — leitura e escrita — direto no banco do VSA sem qualquer credencial, entregando controle total sobre a plataforma de gestão de endpoints. Ganhou notoriedade por ter sido usada em fevereiro de 2019 para distribuir ransomware a todos os endpoints gerenciados por servidores VSA comprometidos.

Detalle técnico

A vulnerabilidade (CWE-89) está na integração ManagedITSync, um componente de terceiros da ConnectWise instalado sobre o Kaseya VSA para sincronizar dados de ativos entre as duas plataformas. O endpoint ManagedIT.asmx, um serviço web ASMX exposto pela própria interface web do VSA, aceita parâmetros que são concatenados diretamente em queries SQL sem sanitização e sem exigir autenticação prévia.

Como o serviço roda com a mesma conta de banco que o VSA usa internamente, qualquer atacante capaz de alcançar o endpoint controla efetivamente o banco de dados completo do VSA — tabelas de usuários, organizações, credenciais de suporte, configuração de agentes e scripts. Não é uma falha no núcleo do Kaseya VSA, e sim num plugin/integração de terceiro que fica instalado junto dele; por isso o problema só existe em instalações onde a integração ManagedITSync foi habilitada.

A prova de conceito pública (owlky) demonstra a extensão do controle: comandos para listar organizações, listar usuários com e-mails, fazer directory listing e — o mais grave — resetar a senha da conta 'kaseyasupport' para um valor escolhido pelo atacante, o que dá acesso administrativo ao próprio VSA além do acesso ao banco.

Cómo se explota

O vetor é uma requisição HTTP não autenticada diretamente ao endpoint /KaseyaCwWebService/ManagedIT.asmx do servidor VSA. Não há necessidade de conta, sessão ou qualquer interação do usuário — a única pré-condição real é que a integração ManagedITSync esteja instalada e o endpoint acessível pela rede (o que inclui, em muitos casos, exposição direta à internet, já que servidores VSA costumam ser publicados para gerenciamento remoto de endpoints).

Com acesso ao endpoint, a exploração é trivial e automatizável: a PoC pública mostra que basta enviar os parâmetros certos para enumerar organizações e usuários, fazer leitura de diretórios do servidor, ou resetar a senha da conta de suporte do Kaseya para assumir controle administrativo da console VSA. A partir daí, o atacante usa os próprios mecanismos legítimos do VSA — deploy de scripts/agentes — para empurrar payloads a todos os endpoints geridos pelo servidor.

Em fevereiro de 2019 essa cadeia foi usada ativamente para distribuir ransomware em massa: comprometer um único servidor VSA vulnerável se traduzia em execução de payload em toda a base de máquinas administradas por ele, o que explica a gravidade prática muito além do que uma 'injeção SQL isolada' normalmente sugeriria. A CISA confirma exploração ativa e associação a campanhas de ransomware ao incluir a falha no catálogo KEV.

Versiones

Afectadas
ConnectWise ManagedITSync integration para Kaseya VSA, em todas as versões distribuídas até 2017 (conforme descrição oficial: 'through 2017'). Não há faixa de números de versão específica publicada nas fontes consultadas.
Corregidas en
Não há versão corrigida numerada publicada nas fontes disponíveis. A ConnectWise retirou a integração do Marketplace e publicou orientação de mitigação para clientes; a CISA trata o produto como end-of-life e recomenda desconexão em vez de atualização.

Cómo protegerse

A ConnectWise removeu a integração ManagedITSync do seu Marketplace após ser notificada e publicou passos de mitigação para clientes afetados através de sua base de conhecimento — o conteúdo específico desses passos não está disponível nas fontes consultadas aqui, então não é possível reproduzi-lo com precisão. Não há um número de versão corrigida divulgado pelo fornecedor nas fontes disponíveis; a recomendação prática, tanto da ConnectWise quanto da CISA, converge para remover/desinstalar a integração ManagedITSync do servidor Kaseya VSA quando ela não for estritamente necessária.

A CISA classifica o produto como fim de vida (EOL) e recomenda, como 'Known Action', desconectá-lo da rede caso ainda esteja em uso — não trata como algo corrigível via patch, e sim como componente a ser descomissionado. Como controle compensatório imediato, se a remoção não for possível de imediato, bloquear acesso de rede ao caminho /KaseyaCwWebService/ManagedIT.asmx (via firewall, ACL ou proxy reverso) reduz a exposição sem depender de patch do fornecedor, mas não é solução definitiva — o componente vulnerável continua instalado.

Não existe mitigação eficaz que dependa apenas de reforçar autenticação no VSA em si: a falha está num serviço à parte que não exige autenticação nenhuma, então políticas de senha, MFA ou hardening da console VSA não fecham esse vetor específico. Qualquer resposta de handshake/senha resetada na conta 'kaseyasupport' deve ser tratada como indicador de comprometimento, não como configuração a ajustar.

Cómo detectar

Monitorar logs do servidor web do Kaseya VSA por requisições ao caminho /KaseyaCwWebService/ManagedIT.asmx originadas de IPs não corporativos ou fora de padrões conhecidos de uso da integração ConnectWise — qualquer chamada não vinda de sistemas ConnectWise legítimos é suspeita. Alterações inesperadas na senha da conta 'kaseyasupport', criação ou modificação de usuários administrativos no VSA sem correlação com atividade de TI conhecida, e enumeração massiva de organizações/usuários via esse endpoint são sinais fortes de exploração ativa, conforme demonstrado pela PoC pública. Não há assinatura de payload SQL única e confiável a procurar, já que a injeção varia por parâmetro manipulado — a ausência de autenticação no endpoint em si já deveria ser tratada como indicador de risco, independente de payload observado.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
ConnectWise ManagedITSync integration through 2017 for Kaseya VSA is vulnerable to unauthenticated remote commands that allow full direct access to the Kaseya VSA database. In February 2019, attackers have actively exploited this in the wild to download and execute ransomware payloads on all endpoints managed by the VSA server. If the ManagedIT.asmx page is available via the Kaseya VSA web interface, anyone with access to the page is able to run arbitrary SQL queries, both read and write, without authentication.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.