ב-Accellion FTA, תוכנת העברת קבצים מנוהלת, הייתה חולשת הזרקת SQL שמאפשרת לתוקף לא מזוהה להגיע למסד הנתונים של המערכת. הציון שלה הוא 9.8, והיא נמצאת בקטלוג החולשות המנוצלות של CISA מאז 3 בנובמבר 2021. הגרסה שסוגרת אותה היא FTA_9_12_380.

מה החולשה?

כל בקשת HTTP שהדפדפן שולח נושאת איתה שורת כותרת בשם Host, שאומרת לשרת לאיזה אתר הבקשה מיועדת. זה שדה טכני שהמשתמש לא ממלא ולא רואה, ובדיוק בגלל זה מפתחים נוטים להתייחס אליו כאל נתון בטוח.

כאן הוא לא היה. הרשומה במאגר NVD מציינת שהחולשה מנוצלת דרך כותרת Host בנויה במיוחד בבקשה לעמוד document_root.html, כלומר התוכן של הכותרת מגיע עד מסד הנתונים כחלק מפקודה במקום להישאר נתון בלבד. תוקף שכותב שם טקסט מתאים גורם למסד לקרוא אותו כהוראה נוספת משלו. לטכניקה הזאת קוראים SQL Injection.

מה שהופך את זה למסוכן במיוחד הוא שאין כאן שדה שמישהו מילא ואין כאן קובץ שמישהו העלה. יש בקשת רשת רגילה לגמרי, עם שינוי אחד בשדה שאף אחד לא מסתכל עליו.

מי מושפע?

לפי הרשומה מושפעות גרסאות Accellion FTA עד 9_12_370 כולל, והגרסה המתקנת היא FTA_9_12_380 ומעלה. FTA היא תוכנה ארגונית להעברת קבצים מול גורמים חיצוניים, ולכן הקורא הפרטי אינו מריץ אותה.

הרשומה הזאת היא מ-2021, וזה בעצמו הנתון המעניין. אם מותקנת אצלכם מערכת FTA היום, השאלה כבר אינה אם היא מעודכנת מול החולשה הזאת אלא מה עוד קרה בשנים שחלפו מאז.

האם מנוצלת בפועל?

כן. CISA הכניסה את החולשה לקטלוג ה-KEV שלה ב-3 בנובמבר 2021, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בשטח, עם מועד תיקון של 17 בנובמבר 2021. שני התאריכים רחוקים כבר שנים.

הכניסה לקטלוג אינה תיאורטית במקרה הזה. חולשה שמופיעה בו נכנסה אליו מפני ש-CISA ראתה שימוש ממשי בה, וכשמדובר בשרת שמאחסן קבצים שארגון בחר להעביר בערוץ מאובטח, מה שהתוקפים חיפשו שם ברור.

מה עושים?

עדכנו ל-FTA_9_12_380 או לגרסה מאוחרת יותר. זאת הגרסה שהרשומה מציינת כמתקנת, והיא הרף המינימלי.

מעבר לעדכון, שרת FTA שהיה חשוף לאינטרנט ולא עודכן במועד דורש התייחסות אחרת לגמרי. חולשה בת שנים שנוצלה בפועל אינה משהו שסוגרים בדיעבד: הניחו שייתכן שהמסד כבר נקרא, עברו על יומני הגישה, בדקו אילו קבצים ישבו על השרת באותה תקופה, והחליפו כל פרט אימות שהיה מאוחסן בו או עבר דרכו.

הוציאו את הממשק מהאינטרנט הפתוח. שרת העברת קבצים צריך להיות נגיש לצד השני של ההעברה, לא לכל העולם, ורשימת כתובות מורשות מצמצמת את החשיפה באופן מיידי.

אם המערכת עדיין משרתת אתכם, זה גם הרגע לבדוק מול היצרן איזו גרסה נתמכת היום ומה מסלול המעבר אליה. הפרטים על החולשה עצמה פורסמו במאגר של Accellion בגיטהאב.