דף ההתחברות של WebVPN במכשירי Cisco ASA הוא המסך שעובדים רואים כשהם מתחברים לרשת הארגון מהבית. ב-2014 פורסמה בו חולשה שמאפשרת לתוקף מרוחק להזריק לדף סקריפט או HTML משלו, ועשר שנים אחר כך, בנובמבר 2024, היא נוספה לרשימת החולשות שסוכנות הסייבר האמריקאית מסמנת כמנוצלות בשטח. הציון שלה הוא 6.1, נמוך יחסית, וזה בדיוק מה שמעניין כאן.
מה החולשה?
דף web נבנה משני מקורות: מה שהשרת כתב, ומה שהגיע אליו מבחוץ. כשהשרת שותל בדף ערך שהגיע בכתובת בלי לנטרל אותו, מי שמרכיב את הכתובת יכול לשתול שם לא טקסט אלא קוד, והדפדפן של מי שפותח את הקישור מריץ אותו כאילו הגיע מהאתר עצמו. לטכניקה הזאת קוראים XSS.
לפי הרשומה, זה מה שקורה בדף ההתחברות של WebVPN, דרך פרמטר שלא פורט. הרשומה מציינת גם את מספר הבאג הפנימי של Cisco, CSCun19025.
הנקודה כאן אינה החומרה הטכנית אלא המיקום. הקוד המוזרק רץ בתוך הדף שאליו המשתמש מקליד את שם המשתמש והסיסמה של הארגון, ותחת הכתובת שהוא מזהה כשלו. ציון 6.1 מודד את הנזק למכשיר. הוא אינו מודד כמה שווה לתוקף דף התחברות שנראה אמין.
מי מושפע?
הרשומה מדברת על תוכנת Cisco Adaptive Security Appliance, כלומר על משפחת מכשירי ASA, ואינה מציינת טווח גרסאות. מבחינה מעשית זה אומר שהשאלה אינה איזו גרסה רצה אצלכם אלא אם המכשיר מגיש בכלל את דף ההתחברות של WebVPN לאינטרנט.
בישראל מכשירי ASA נפוצים בארגונים בינוניים וגדולים, וברבים מהם הם עדיין נקודת הכניסה של העובדים מרחוק. מכשיר ותיק שהוצב פעם ומאז רק עובד הוא בדיוק המקרה שהחולשה הזאת ממשיכה לגעת בו.
האם מנוצלת בפועל?
כן, וזה החלק החריג. הרשומה הפומבית נפתחה ב-19 במרץ 2014. ב-12 בנובמבר 2024 היא נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד יעד לגופים הפדרליים ב-3 בדצמבר 2024. עשור מלא עבר בין השניים.
ההוספה לרשימה אינה מלמדת מי מנצל את החולשה או באיזה היקף. מה שהיא כן אומרת הוא שהחולשה אינה תיאורטית, ושיש בשטח מכשירים שעדיין חשופים לה.
מה עושים?
בדקו קודם אם דף ההתחברות של WebVPN באמת צריך להיות פתוח לאינטרנט. חולשה בדף שאיש מבחוץ אינו מגיע אליו היא בעיה קטנה בהרבה.
לגרסה המתקנת פנו ישירות אל הודעת האבטחה של Cisco לחולשה הזאת. רשומת NVD אינה מפרטת כאן טווח גרסאות פגוע ואינה נוקבת בגרסה שסוגרת, ולכן הודעת היצרן היא המקור שקובע איזה עדכון נדרש למכשיר שלכם.
אם המכשיר ישן מכדי לקבל עדכון, זה בעצמו ממצא. מכשיר שהיצרן כבר אינו מתחזק ובכל זאת מגיש דף התחברות לאינטרנט הוא סעיף להחלטה, לא לתיקון.
ולמשתמשים עצמם: הגיעו אל דף ההתחברות של הארגון דרך כתובת שאתם מקלידים או ששמורה במועדפים, לא דרך קישור שהגיע בהודעה. ניצול של חולשה מהסוג הזה מתחיל בקישור שמישהו לוחץ עליו.