WebSVN היא תוכנה שמאפשרת לעיין במאגרי קוד מסוג Subversion דרך הדפדפן. בגרסאות שלפני 2.6.1 קיימת בה חולשה קריטית בתיבת החיפוש, שדרכה תוקף מרוחק יכול להריץ פקודות על השרת שמריץ את התוכנה. נכון לעדכון האחרון אין דיווח שהחולשה מנוצלת בשטח.

מה החולשה?

מדובר בחולשה מסוג הזרקת פקודות מערכת הפעלה, מצב שבו קלט של המשתמש מועבר אל מעטפת ההפעלה של השרת בלי סינון. כשמשתמש מקליד ערך בתיבת החיפוש של WebSVN, התוכנה מעבירה אותו הלאה בלי לנטרל תווים מיוחדים של המעטפת, אותם תווים שמפרידים בין פקודה אחת לשנייה או משרשרים פקודות זו לזו. תוקף שמכניס תווים כאלה יחד עם פקודה משלו גורם לשרת להריץ את הפקודה שלו.

מכיוון שהחולשה פתוחה לכל מי שרק ניגש לממשק, בלי צורך בסיסמה או בהרשאה מוקדמת, דירוג החומרה שלה עומד על 9.8 מתוך 10.

מי מושפע?

מושפעות כל הגרסאות של WebSVN שלפני 2.6.1. זו תוכנה ייעודית לצוותי פיתוח ולמנהלי מערכות שמנהלים קוד ב-Subversion, ולא מוצר שגולש רגיל מתקין. בישראל היא רלוונטית בעיקר לארגונים שעדיין מריצים WebSVN לצד מאגרי SVN ישנים. אם אינכם משתמשים בתוכנה הזו, החולשה אינה נוגעת אליכם.

האם מנוצלת בפועל?

נכון לעדכון האחרון החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים מנצלים בהן בפועל. כלומר אין כרגע דיווח על ניצול פעיל. עם זאת, מאחר שמדובר בחולשה קלה למימוש ופרטים עליה כבר פורסמו בפומבי, כדאי לא להסתמך על כך ולעדכן.

מה עושים?

עדכנו את WebSVN לגרסה 2.6.1 או חדשה יותר, שבה החולשה תוקנה. את התיקון ואת הגרסה המעודכנת אפשר למצוא בעמוד הפרויקט. עד שתעדכנו, הגבילו את הגישה לממשק WebSVN כך שיהיה זמין רק מרשת פנימית או מאחורי הזדהות, ולא חשוף לאינטרנט הפתוח.