ממשק WebAdmin הוא הקונסולה שדרכה מנהלים התקן שמריץ את Cyberoam OS. החולשה הזאת מאפשרת למי שמגיע אל הקונסולה הזאת דרך הרשת, בלי שם משתמש ובלי סיסמה, להריץ מולה פקודות מסד נתונים כרצונו. הציון שלה הוא 9.8, והיא נמצאת בקטלוג החולשות שמנוצלות בפועל.
מה החולשה?
יישום web שמקבל טקסט מהמשתמש בונה ממנו לעיתים שאילתה למסד הנתונים שמאחוריו. כשהטקסט נכנס לשאילתה בלי סינון, מי שכותב אותו יכול לסגור את השדה ולהמשיך לכתוב פקודות משל עצמו, והמסד מריץ אותן כאילו הגיעו מהיישום עצמו. לטכניקה הזאת קוראים SQL Injection.
כאן היא יושבת בממשק הניהול של ההתקן, ובלי דרישת הזדהות. זה מוציא את החולשה מהקטגוריה של מה יכול משתמש מורשה לעשות לרעה, ומכניס אותה לקטגוריה אחרת לגמרי: מה יכול לעשות מי שרק הצליח להגיע לכתובת.
פרופיל ה-CVSS משלים את התמונה. סודיות, שלמות וזמינות מסומנות כולן כגבוהות, כלומר התוקף יכול לקרוא, לשנות ולשבש. ובמסד הנתונים של התקן ניהול רשת יושבות בדיוק ההגדרות שקובעות מה מותר לעבור ברשת.
מי מושפע?
Cyberoam OS בגרסאות עד 4 בדצמבר 2020. שימו לב לניסוח הזה: הרשומה מגדירה את הגרסה המושפעת לפי תאריך ולא לפי מספר גרסה, וזה עושה את הבדיקה האם אני חשוף פחות פשוטה מהרגיל. אין ברשומה מספר גרסה מתוקן שאפשר להשוות אליו.
ברשומה המוצר רשום תחת Sophos, ואחד המקורות המקושרים אליה הוא דיווח על כך ש-Sophos תיקנה את החולשה ב-Cyberoam OS.
האם מנוצלת בפועל?
כן. ב-6 בפברואר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בשטח, עם מועד יעד לתיקון בגופים הפדרליים ב-27 בפברואר 2025.
הרשומה הפומבית נפתחה ב-11 בדצמבר 2020. ארבע שנים ושבועיים הפרידו בין השניים.
מה עושים?
הצעד הראשון הוא לברר מול Sophos מהי הגרסה העדכנית להתקן שברשותכם ולעדכן אליה. מכיוון שהרשומה אינה נוקבת במספר גרסה מתוקן, השוואה עצמאית מולה לא תיתן לכם תשובה, והתשובה נמצאת אצל היצרן.
הצעד השני חשוב לא פחות, ואותו אפשר לעשות עוד היום: ודאו שממשק ה-WebAdmin אינו נגיש מהאינטרנט. קונסולת ניהול של התקן רשת אמורה להיות זמינה מרשת ניהול פנימית בלבד. חולשה שכל מה שהיא דורשת הוא גישה לכתובת מפסיקה להיות רלוונטית כשאין דרך להגיע לכתובת.
והצעד השלישי הוא ההחלטה הפחות נעימה. התקן שהחולשה בו פורסמה ב-2020, ושאין לגביו ברשומה גרסה מתוקנת, הוא מועמד להחלפה ולא רק לעדכון. אם הוא עדיין מחזיק חלק מהרשת שלכם, שווה לתכנן את המעבר במקום להמשיך לתחזק אותו.