dbutil_2_3.sys הוא דרייבר של Dell שהותקן על מחשבי הלקוח של החברה. בגרסה 2.3 ומטה הוא מקבל בקשות מכל משתמש מקומי מזוהה, גם כזה שאין לו הרשאות מנהל, ומאפשר לו להסלים את עצמו ולהשתלט על המחשב. הציון שהחולשה קיבלה הוא 8.8, והיא נמצאת בקטלוג החולשות המנוצלות בפועל.
מה החולשה?
דרייבר הוא רכיב שרץ בתוך הליבה של Windows, ברמת ההרשאות הגבוהה ביותר במערכת. כדי שתוכנות רגילות יוכלו לבקש ממנו דברים, הוא פותח ממשק שאליו שולחים בקשות, והממשק הזה אמור לבדוק שני דברים: מי פונה אליו, ומה מותר לפונה הזה לבקש.
הדרייבר הזה לא בדק מספיק. לפי Dell מדובר בבקרת גישה לקויה, כלומר משתמש מקומי מזוהה, גם החלש ביותר במערכת, יכול לשלוח לדרייבר בקשות שהיו אמורות להיות שמורות לתוכנה מורשית בלבד. מימושי הניצול שפורסמו עליו נושאים כותרות שמתארות במדויק מה יוצא מזה: קריאה וכתיבה לזיכרון דרך אותו ממשק, וכתיבה שרירותית שמובילה להסלמת הרשאות.
Dell מונה שלוש תוצאות אפשריות: הסלמת הרשאות, השבתת המערכת ודליפת מידע. הראשונה היא החמורה שבהן. מי שמגיע לכתיבה חופשית בזיכרון הליבה אינו רק משתמש חזק יותר, הוא נמצא ברמה שממנה אפשר לכבות הגנות ולשנות את כללי המשחק במערכת כולה.
מי מושפע?
מחשבי Dell שעל הדיסק שלהם נמצא הקובץ dbutil_2_3.sys בגרסה 2.3 או ישנה יותר. Dell פרסמה את התיקון בהודעת DSA-2021-088, שמתייחסת לפלטפורמת מחשבי הלקוח שלה.
וכאן העיקר מבחינת הקורא הפרטי. זה אינו רכיב של חדר שרתים. מדובר בדרייבר שהגיע עם מחשבים אישיים ועם מחשבי משרד, ו-Dell היא אחת מיצרניות המחשבים הנפוצות בישראל, בבתים ובארגונים כאחד. שווה גם לדעת שעדכון של Windows אינו מסיר את הקובץ הזה, מפני שהוא אינו רכיב של מיקרוסופט. מחשב Dell ותיק שמעולם לא טופל בנקודה הזאת עשוי לשאת אותו עד היום.
מנגד, לניצול נדרשת גישה מקומית מזוהה. תוקף אקראי מהאינטרנט אינו יכול להשתמש בחולשה הזאת בלי שהשיג קודם דריסת רגל כלשהי על המחשב.
האם מנוצלת בפועל?
כן. ב-31 במרץ 2022 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים מנצלים בשטח, עם מועד תיקון לגופים הפדרליים ב-21 באפריל 2022.
שימו לב לפער התאריכים. הרשומה הפומבית נפתחה ב-4 במאי 2021, כאחד עשר חודשים לפני הכניסה לקטלוג. הפער הזה אינו סימן להתעלמות אלא לאופי החולשה. דרייבר חשוף נשאר שימושי לתוקפים הרבה אחרי שהתיקון פורסם, פשוט מפני שהוא ממשיך לשבת על מכונות שאיש לא ניקה.
מה עושים?
קודם כול בררו אם הקובץ בכלל נמצא אצלכם. חפשו בכונן המערכת את השם dbutil_2_3.sys, או הריצו ב-PowerShell את הפקודה Get-ChildItem -Path C:\ -Filter dbutil_2_3.sys -Recurse -ErrorAction SilentlyContinue, שסורקת את הכונן ומדלגת על תיקיות חסומות בלי לעצור.
אם הקובץ קיים, פעלו לפי הודעת האבטחה של Dell, שמפרטת את דרך ההסרה ואת הגרסה המתוקנת. אחרי שסיימתם, חזרו על החיפוש. הסרה של דרייבר ישן היא בדיוק סוג הפעולה שנראית מוצלחת עד שבודקים.
ובינתיים, מכיוון שהחולשה דורשת חשבון מקומי, שווה לעבור על מי מחזיק חשבון על המכונה ואילו תוכנות רשאיות לרוץ עליה. זה אינו מתקן את הדרייבר, וזה מקטין את מספר הידיים שיכולות להגיע אליו.