CVE-2025-11492CVE-2025-11492是ConnectWise Automate Agent中的一个严重安全漏洞,CVSS评分高达9.6,属于Critical级别。该漏洞源于ConnectWise Automate Agent的通信机制可以被配置为使用HTTP而非HTTPS协议进行数据传输。当Agent与服务器之间的通信采用HTTP明文传输时,处于同一网络中的攻击者可以利用中间人攻击(Man-in-the-Middle, MITM)位置,拦截、修改或重放Agent与服务器之间的通信流量。
此外,ConnectWise Automate在HTTP通道上使用了一种加密方法来混淆部分通信内容,但该加密方法存在安全缺陷,攻击者可以对其进行解密和篡改。ConnectWise在2025.9补丁版本中对此问题进行了修复,强制要求所有Agent通信必须使用HTTPS协议,确保数据传输的机密性、完整性和抗重放能力。
该漏洞的影响范围广泛,因为ConnectWise Automate是一款被广泛使用的远程监控和管理(RMM)工具,IT服务提供商(MSP)利用该工具管理大量客户端设备和系统。一旦Agent通信被攻击者劫持,攻击者不仅能够窃取敏感的管理凭据和配置信息,还可以通过注入恶意指令来控制被管理的终端设备,从而实现远程代码执行、数据窃取、横向移动等进一步攻击行为,对整个MSP管理的网络环境构成严重威胁。
该漏洞的核心技术原理在于ConnectWise Automate Agent与服务器之间的通信协议配置不当。具体而言:
1. **明文HTTP通信**:Agent默认支持HTTP协议进行与服务器之间的通信,当配置为HTTP时,所有数据(包括认证凭据、命令指令、监控数据等)均以明文形式在网络上传输。攻击者只需在同一网络段(如同一局域网、同一VLAN或通过ARP欺骗等方式接入)即可通过数据包嗅探工具(如Wireshark、tcpdump)捕获所有通信内容。
2. **弱加密混淆机制**:对于HTTP通道上的部分敏感数据,ConnectWise使用了自定义的加密方法进行混淆。然而,该加密方法存在以下问题:
- 加密密钥管理不当,可能硬编码或使用可预测的密钥;
- 加密算法强度不足,易被逆向分析;
- 未使用认证加密(AEAD),无法保证数据完整性。
3. **中间人攻击利用**:攻击者在网络路径上部署MITM代理(如mitmproxy、Ettercap等),可以:
- 拦截Agent发送的认证凭据;
- 修改Agent与服务器之间的指令和数据;
- 重放已捕获的合法请求以执行未授权操作;
- 向Agent注入恶意脚本或命令,实现远程代码执行。
4. **利用条件**:攻击向量为邻接网络(AV:A),意味着攻击者需要在与目标相同的网络环境中,但无需任何认证(PR:N)和用户交互(UI:N),即可实施攻击。