חולשה בכלי Multi-Router Looking Glass, תוכנה חופשית שמפעילי רשתות מתקינים כדי לאפשר הרצת בדיקות אבחון על הנתבים שלהם, מאפשרת לתוקף מרוחק ולא מזוהה לשבש את הזיכרון של התוכנה. שיבוש כזה פותח פתח להרצת קוד על השרת. החולשה דורגה 9.8 מתוך 10 והיא כבר מנוצלת בפועל.

מה החולשה?

כלי מסוג looking glass הוא דף אינטרנט שמאפשר לגורם חיצוני להריץ פקודות אבחון מוגבלות, כמו ping או traceroute, מול נתב או רשת. Multi-Router Looking Glass הוא מימוש חופשי ונפוץ של הרעיון הזה, ורבים הציבו אותו כדי לאפשר בדיקות מרחוק.

החולשה יושבת ברכיב fastping שבתוך הכלי. הרכיב אינו בודק כראוי את הקלט שהוא מקבל, כך שתוקף יכול לגרום לתוכנה לכתוב לאזורי זיכרון שרירותיים ולשבש את פעולתה. כתיבה כזאת לזיכרון היא הבסיס הקלאסי להשתלת קוד ולהשתלטות על השרת שמריץ את הכלי, והכול בלי צורך בהזדהות.

מי מושפע?

החולשה נוגעת לגרסאות Multi-Router Looking Glass עד 5.4.1 ועד בכלל, כלומר כל מה שלפני 5.5.0. זהו כלי נישה: הוא מותקן בעיקר אצל ספקי אינטרנט, מפעילי רשתות ומרכזי תפעול רשת, ולא במחשבים ביתיים. משתמש פרטי בישראל כמעט בוודאות אינו מפעיל אותו. הרלוונטיות כאן היא לגופים שמפעילים תשתית רשת ואולי הציבו לפני שנים דף looking glass ושכחו ממנו.

האם מנוצלת בפועל?

כן. למרות שהחולשה עצמה ותיקה, היא נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, ב-7 ביולי 2025. העובדה שחולשה בת שנים נכנסת לקטלוג היום מלמדת שהתקנות ישנות ונשכחות של הכלי עדיין נמצאות ומותקפות.

מה עושים?

עדכנו את Multi-Router Looking Glass לגרסה 5.5.0 ומעלה, שבה החולשה תוקנה. אם יש לכם דף looking glass ישן שכבר אינכם זקוקים לו, הדרך הבטוחה ביותר היא פשוט להסיר אותו מהשרת. אם הוא עדיין נחוץ, ודאו שהוא רץ בגרסה מעודכנת והגבילו את הגישה אליו למי שבאמת צריך. פרטים על החולשה מופיעים בדיווח המקורי.