החולשה נמצאה במערכת ההפעלה ADM שמריצה את התקני האחסון הרשתיים (NAS) של חברת ASUSTOR. הבאג באפליקציית הגלריה אפשר לתוקף לשלוף מידע ממסד הנתונים של המכשיר. אין כרגע דיווח על ניצול בפועל.
מה החולשה?
מדובר בחולשה מסוג SQL injection (הזרקת SQL), מצב שבו תוקף מזין פקודות של מסד נתונים בתוך שדה קלט רגיל, והמכשיר מריץ אותן במקום להתייחס אליהן כטקסט. התקן NAS (Network Attached Storage) הוא התקן אחסון קטן שמחובר לרשת ומשמש לגיבוי ולשיתוף קבצים בבית או במשרד.
בתוך אפליקציית הגלריה של ADM היו שני פרמטרים (album_id ו-scope) שלא סוננו כראוי. תוקף ששלח אליהם ערך בנוי במיוחד יכול היה לקרוא נתונים ממסד הנתונים של המכשיר.
מכיוון שהתקן NAS נועד לאחסן קבצים אישיים וגיבויים, חשיפה של מסד הנתונים שלו עלולה להוביל לחשיפת מידע רגיש.
מי מושפע?
מושפעים התקני ASUSTOR שמריצים את מערכת ההפעלה ADM בגרסה 3.1.0. ASUSTOR היא יצרנית NAS מוכרת, והתקנים שלה נמצאים בשימוש בבתים ובעסקים קטנים, גם בישראל.
אם יש לכם התקן אחסון של ASUSTOR, בדקו בממשק הניהול איזו גרסת ADM מותקנת עליו.
האם מנוצלת בפועל?
נכון לעדכון האחרון החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים מנצלים בשטח. כלומר אין כרגע עדות פומבית לניצול שלה. עדיין, התקן אחסון שחשוף לאינטרנט הוא יעד מפתה, ולכן כדאי לעדכן ולא להשאיר אותו נגיש מבחוץ ללא צורך.
מה עושים?
עדכנו את מערכת ההפעלה ADM לגרסה חדשה יותר מ-3.1.0. בממשק הניהול של ASUSTOR היכנסו למרכז העדכונים או להגדרות המערכת, בדקו אם ממתין עדכון גרסה, והתקינו אותו.
אם אינכם משתמשים באפליקציית הגלריה, הסירו אותה כדי לצמצם את שטח התקיפה.
אל תחשפו את ממשק הניהול של ה-NAS ישירות לאינטרנט. אם אתם צריכים גישה מרחוק, עשו זאת דרך חיבור VPN מאובטח ולא על ידי פתיחת המכשיר לכל הרשת.