חולשה בציון 10 בנגן הווידאו של קלטורה נשארה בלי תיקון, אחרי חמישה חודשים שבהם החברה לא ענתה
החוקר Gerjan Wemekamp מחברת האבטחה ההולנדית AndDone שלח לקלטורה מייל ב-23 במרץ. הוא מצא שאפשר לבקש משרת של החברה קובץ פנימי ולקבל בחזרה את local.ini, קובץ ההגדרות שבו יושבות סיסמאות מסד הנתונים וסיסמאות ניהול בטקסט גלוי. חמישה חודשים, מייל שני, פנייה בלינקדאין ל-CISO של החברה ומעורבות של שני גופי CERT אחר כך, עדיין אין תיקון.
מה קרה
שתי החולשות יושבות באותו מקום: קובץ בשם mwEmbedLoader.php, חלק מנגן הווידאו mwEmbed שקלטורה מפיצה גם בשם html5lib. הנגן מקבל בכתובת פרמטר בשם ServiceUrl, שאמור להצביע על שרת ה-API של הלקוח. הוא ניגש לכתובת הזאת ומעביר את מה שחזר משם לפונקציית unserialize של PHP, שתפקידה לבנות מחדש אובייקט פנימי מתוך מחרוזת טקסט. הבעיה היא שאיש לא בודק לאן הפרמטר בכלל מצביע.
תוקף שכותב שם נתיב לקובץ מקומי מקבל בחזרה את תוכנו, וזאת CVE-2026-19913. תוקף שדואג שבמקום קובץ הגדרות תחזור מחרוזת בנויה היטב גורם לשרת לבנות ממנה משהו שמסתיים בהרצת קוד, וזאת CVE-2026-19912. את ציוני החומרה, 9.1 ו-10, נתן החוקר עצמו; בהודעת CERT/CC אין ציון רשמי משלו, ומצב היצרנית מסומן שם "לא ידוע", אחרי שהארגון לא הצליח ליצור איתה קשר.
למה זה חשוב לכם
קלטורה היא חברה ישראלית בשורשיה. היא הוקמה ב-2006 בידי יזמים ישראלים, מרכז הפיתוח שלה ברמת גן והיא נסחרת בנאסד"ק. הפלטפורמה שלה מריצה וידאו במוסדות אקדמיים, בארגונים גדולים ובחברות מדיה, גם בישראל, ושם היא בדרך כלל שקופה למשתמש הסופי: זה פשוט הנגן שבו מוקלטת ההרצאה או ההדרכה הפנימית.
היקף החשיפה גדול מהתקנה בודדת. לפי הפרסום היא נוגעת גם ללקוחות שמריצים שרת משלהם וגם לכל דייר על תשתית ה-CDN המשותפת של קלטורה. חילוץ פרטי אימות מקובץ הגדרות הוא בדיוק הצעד הראשון שממנו ממשיכים פנימה אל מסד הנתונים ואל מערכות סמוכות. נכון לפרסום לא דווח על ניצול בפועל, ושתי החולשות אינן ברשימת החולשות המנוצלות של CISA.
מה עושים?
אם בארגון שלכם רץ שרת קלטורה או ספריית html5lib בגרסאות 2.x, בדקו קודם כול אם mwEmbedLoader.php נגיש מהאינטרנט הפתוח, וחסמו אליו גישה חיצונית ב-proxy או בחומת האש של האפליקציה.
אם אי אפשר לחסום את הגישה, הגבילו את הפרמטר ServiceUrl ברשימת היתר קשיחה שמאשרת רק כתובות API מוכרות שלכם.
בהנחה שהקובץ local.ini היה נגיש, התייחסו לכל פרטי האימות שבו כאל דלופים: החליפו את סיסמאות מסד הנתונים, את סיסמאות הניהול ואת מפתחות ה-API.
ולמי שרק צופה בווידאו של האוניברסיטה או של מקום העבודה: אין מה להתקין, אבל אם עמוד וידאו פנימי מבקש מכם פתאום להזין שוב שם משתמש וסיסמה, עצרו והתחברו דרך הכתובת הרשמית של המערכת.
החלק המטריד בסיפור הזה הוא לא הבאג. באגים קורים לכולם. חמישה חודשים שבהם חוקר, CERT לאומי ו-CERT/CC מחפשים מישהו בצד השני שיענה, זה מה שמשאיר את הדלת פתוחה.
תגובות