Ad

CVE-2017-18362

CRITICAL CVSS 3.1: 9,8 EPSS 86.8% ACTIVE EXPLOIT
Обновлено 13 августа 2026
Connectwise

Уязвимость из каталога CISA KEV — активно эксплуатируется

Эта уязвимость активно используется злоумышленниками. Необходимо принять меры как можно скорее.

Срок устранения: 14 июня 2022

Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 2017
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Connectwise
Публичный эксплойт Да

Интеграция ConnectWise ManagedITSync до 2017 года для Kaseya VSA уязвима для неаутентифицированных удаленных команд, которые обеспечивают полный прямой доступ к базе данных Kaseya VSA. В феврале 2019 года злоумышленники активно использовали это для загрузки и выполнения полезных данных программы-вымогателя на всех конечных точках, управляемых сервером VSA. Если страница ManagedIT.asmx доступна через веб-интерфейс Kaseya VSA, любой, у кого есть доступ к этой странице, может выполнять произвольные SQL-запросы, как на чтение, так и на запись, без аутентификации.

Показать оригинальное описание (EN)

ConnectWise ManagedITSync integration through 2017 for Kaseya VSA is vulnerable to unauthenticated remote commands that allow full direct access to the Kaseya VSA database. In February 2019, attackers have actively exploited this in the wild to download and execute ransomware payloads on all endpoints managed by the VSA server. If the ManagedIT.asmx page is available via the Kaseya VSA web interface, anyone with access to the page is able to run arbitrary SQL queries, both read and write, without authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Connectwise Manageditsync
cpe:2.3:a:connectwise:manageditsync:*:*:*:*:*:kaseya_vsa:*:*
<= 2017