החולשה הזאת פורסמה ביוני 2020. בפברואר 2025, ארבע שנים ושבעה חודשים אחר כך, היא נכנסה לרשימת החולשות שידוע שתוקפים מנצלים בפועל. היא מאפשרת הרצת קוד מרחוק על חומת אש XG של Sophos בגרסאות 17, בלי שם משתמש וסיסמה, והציון שלה הוא 9.8.

מה החולשה?

גישה ללא לקוח היא הדרך להתחבר למשאב פנימי דרך הדפדפן בלבד, בלי להתקין תוכנת VPN במחשב. באנגלית קוראים לזה clientless access. כדי שזה יעבוד, ההתקן שומר סימניות: קישורים מוכנים אל המשאבים הפנימיים שאליהם המשתמש אמור להגיע.

הרכיב שמטפל בסימניות ה-HTTP וה-HTTPS האלה מעתיק נתונים לתוך שטח זיכרון בגודל קבוע בלי לבדוק שהם נכנסים בו. כשהם ארוכים מדי, העודף נכתב על מה שיושב אחריו בזיכרון, ותוקף שמחשב נכון מה בדיוק יושב שם משתמש בזה כדי להריץ קוד משלו. לסוג הבאג הזה קוראים העתקת חוצץ בלי בדיקת גודל, והוא אחד הוותיקים שיש.

מה שהופך אותו לחמור כאן הוא המיקום. פרופיל ה-CVSS מראה שהתקיפה מגיעה דרך הרשת, בלי הרשאות מוקדמות ובלי שמשתמש כלשהו יעשה משהו, והיעד הוא ההתקן שאמור להגן על כל השאר.

מי מושפע?

XG Firewall בקושחה מענף 17, כלומר מ-17.0 ועד 17.5. התיאור הרשמי מדייק ומגיע עד 17.5 MR12.

מי שמריץ היום קושחה מענף 17 מריץ קושחה מהתקופה ההיא, וזה בפני עצמו שווה בדיקה מול היצרן, לא רק בגלל החולשה הזאת. מדובר בציוד ארגוני, ומשתמש הקצה אינו נוגע בו.

האם מנוצלת בפועל?

כן. ב-6 בפברואר 2025 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, עם מועד יעד לתיקון בגופים הפדרליים ב-27 בפברואר 2025.

שווה לקרוא את התאריכים האלה נכון. הכניסה לקטלוג מסמנת את הרגע שבו הניצול תועד ואושר, לא את הרגע שבו הוא התחיל. חולשה מ-2020 שנכנסת לרשימה ב-2025 מלמדת בעיקר דבר אחד: ציוד ישן שנשאר מחובר ממשיך להיות שווה משהו לתוקפים.

מה עושים?

Sophos פרסמה hotfix בשם HF062020.1 לכל חומות האש שמריצות גרסה 17. ודאו שהוא מותקן. הפרטים נמצאים בהודעת היצרן.

בדקו את גרסת הקושחה בממשק הניהול של ההתקן. אם היא בענף 17, בררו מול Sophos מהו מסלול השדרוג הנתמך היום, כי hotfix נקודתי לקושחה כזאת פותר חולשה אחת ולא את התמונה כולה.

ובינתיים, בדקו מי בכלל מגיע לפורטל המשתמש מבחוץ. הניצול עובר דרך הרכיב הזה, ולכן פורטל שאינו חשוף לאינטרנט מצמצם מאוד את מי שיכול בכלל לנסות.