Improper limitation of a pathname to a restricted directory (“path traversal”)
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
CVE-2024-1708 é uma falha de path traversal (CWE-22) no ScreenConnect da ConnectWise, explorável através do processo de instalação de extensões, que permite sobrescrever arquivos fora do diretório restrito da aplicação e alcançar execução remota de código. Isoladamente exige privilégios administrativos altos (PR:H no vetor CVSS), mas ganhou notoriedade por ser encadeada com o CVE-2024-1709 — um bypass de autenticação crítico (CVSS 10) publicado no mesmo advisory — que fornece exatamente esse acesso administrativo a um atacante não autenticado. A combinação das duas falhas foi amplamente explorada por operadores de ransomware, incluindo o grupo rastreado pela Microsoft como Storm-1175 em campanhas de ransomware Medusa.
Detalle técnico
A falha reside no processamento de extensões do ScreenConnect, um recurso administrativo que permite instalar pacotes .zip contendo código .NET executado como SYSTEM no servidor. A rotina de extração desses pacotes, implementada em ScreenConnect.Core.dll e ScreenConnect.Server.dll, não validava corretamente os caminhos internos do arquivo ZIP antes de escrever os arquivos extraídos no disco — um clássico ZipSlip. Isso permitia que uma extensão maliciosa contivesse entradas com sequências de path traversal (ex.: '../') e escrevesse arquivos em qualquer lugar dentro de C:\Program Files (x86)\ScreenConnect\App_Extensions, em vez de ficar restrita ao subdiretório da própria extensão.
O patch da versão 23.9.8 adicionou parâmetros e validações às funções utilitárias de extração para forçar que os caminhos de destino permanecessem dentro do diretório da extensão. A ConnectWise classificou a falha com CWE-22 e vetor CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H — note o PR:H (privilégios altos) e UI:R (interação do usuário): para explorar este CVE isoladamente, o atacante já precisa ter acesso administrativo ao painel do ScreenConnect e induzir alguma ação de instalação de extensão.
O que torna essa CVE crítica na prática não é sua exploração isolada, mas o fato de ela ser o segundo elo de uma cadeia: o CVE-2024-1709 (CWE-288, authentication bypass) permite a um atacante não autenticado acessar o assistente de configuração inicial (SetupWizard.aspx) em instâncias já configuradas, explorando uma peculiaridade do ASP.NET em que caminhos de URL após um arquivo mapeado são passados como PathInfo mas ainda casam com o Request.Path original. Isso permite recriar o usuário administrador do zero, apagando todos os usuários locais existentes.
Cómo se explota
Na prática documentada pela Huntress (que batizou a cadeia de 'SlashAndGrab'), o atacante primeiro explora o CVE-2024-1709 requisitando algo como '/SetupWizard.aspx/' contra uma instância ScreenConnect on-premise já configurada e exposta na internet. Isso engana o handler de roteamento e concede acesso ao assistente de setup, cujo primeiro passo (antes mesmo de inserir uma licença) já recria o banco de usuários administrativos, apagando os existentes. Com esse acesso administrativo obtido sem qualquer credencial prévia, o atacante usa a funcionalidade legítima de extensões do ScreenConnect — meio pelo qual o CVE-2024-1708 se manifesta — para empacotar e instalar uma extensão .zip maliciosa cujo conteúdo aproveita o ZipSlip para escrever um arquivo executável fora do diretório restrito, alcançando execução de código como SYSTEM no servidor.
A pré-condição real para o CVE-2024-1708 isolado é ter privilégios administrativos no painel — algo que a maioria dos ambientes não concede a um atacante externo. O que eliminou essa barreira foi justamente a coexistência com o CVE-2024-1709 no mesmo release vulnerável: qualquer instância on-premise não corrigida ficava exposta à cadeia completa sem exigir nenhuma credencial. A ConnectWise afirma que instâncias em nuvem (screenconnect.com e hostedrmm.com) foram corrigidas automaticamente e nunca estiveram expostas; o risco concentra-se em instalações self-hosted / on-premise.
Há exploração ativa confirmada: a vulnerabilidade está no catálogo KEV da CISA, existe módulo Metasploit público e PoC disponível, e a Microsoft documentou o grupo Storm-1175 utilizando CVE-2024-1709 e CVE-2024-1708 em conjunto como vetor de acesso inicial em campanhas de ransomware Medusa, com movimento de acesso inicial até exfiltração e implantação de ransomware em prazo de dias — em alguns casos, 24 horas.
Versiones
Cómo protegerse
A correção definitiva é atualizar instâncias on-premise para a versão 23.9.8 ou posterior. Para parceiros fora de contrato de manutenção ativa, a ConnectWise liberou excepcionalmente a versão 22.4.20001 como patch mínimo interino contra a cadeia (cobre o CVE-2024-1709; a nota do fornecedor recomenda ainda assim migrar para 23.9.8+ para cobertura completa e demais correções). O caminho de upgrade indicado pelo fornecedor para versões muito antigas é sequencial: 2.1 → 2.5 → 3.1 → 4.4 → 5.4 → 19.2 → 22.8 → 23.3 → 23.9.
Instâncias hospedadas na nuvem oficial (screenconnect.com, hostedrmm.com) já foram remediadas pelo fornecedor e não exigem ação do cliente. Não há mitigação de configuração equivalente a um patch real publicada pela ConnectWise para quem não pode atualizar — a orientação nesse caso, inclusive a da CISA no KEV, é aplicar as mitigações do fornecedor ou descontinuar o uso do produto se a atualização não for viável. Restringir exposição da porta de administração do ScreenConnect à internet reduz a superfície de ataque para a etapa de bypass de autenticação, mas não é substituto do patch: a cadeia completa (1709+1708) não exige nenhuma credencial válida quando a instância está acessível.
Não funciona como mitigação apenas trocar a senha do administrador ou reforçar políticas de autenticação: o CVE-2024-1709 contorna a autenticação por completo recriando o banco de usuários, e o CVE-2024-1708 é explorado através de uma funcionalidade legítima e autorizada (instalação de extensões) uma vez obtido esse acesso administrativo forjado.
Cómo detectar
A ConnectWise publicou três IPs associados a atividade maliciosa observada em fevereiro de 2024 (155.133.5.15, 155.133.5.14, 118.69.65.60), mas são indicadores datados e pouco úteis para detecção atual, já que infraestrutura de atacantes rotaciona rapidamente. Sinais mais confiáveis: requisições HTTP para caminhos como '/SetupWizard.aspx/' seguidos de qualquer sufixo em instâncias já configuradas (indício de exploração do CVE-2024-1709 antecedente); criação inesperada de usuários administrativos no ScreenConnect fora de uma reconfiguração legítima; instalação de extensões (.zip) não reconhecidas ou fora do fluxo normal de administração, seguida de arquivos gravados fora dos subdiretórios esperados em App_Extensions; e, pós-exploração, presença de ferramentas de RMM adicionais, criação de novas contas locais no Windows e atividade de tampering em soluções de segurança — padrão reportado por Storm-1175 antes da implantação de ransomware Medusa.