PT-2024-1800 · Connectwise · Connectwise Screenconnect

CVE-2024-1708

·

Publicado

2024-02-21

·

Atualizado

2026-09-12

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ConnectWise ScreenConnect versões anteriores a 23.9.8
Description Uma falha de path traversal existe devido à restrição inadequada de nomes de caminho de diretório. Isso permite que um invasor remoto ignore as restrições de diretório, possivelmente permitindo o upload de extensões maliciosas para alcançar a execução remota de código. Tal exploração pode impactar diretamente sistemas críticos e dados confidenciais. Incidentes reais confirmaram a exploração ativa, na qual invasores utilizaram a falha para realizar a escalada de privilégios e movimentação lateral em redes de clientes conectadas.
Recommendations Atualize o ConnectWise ScreenConnect para a versão 23.9.8 ou posterior. Revise os logs do sistema em busca de sinais de comprometimento. Rotacione todas as credenciais. Implemente a segmentação de tempo de execução para limitar o impacto potencial de uma infraestrutura de gerenciamento comprometida.

Exploit

Correção

RCE

LPE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01532
CVE-2024-1708

Produtos afetados

Connectwise Screenconnect