כמעט בכל ממשק ניהול של נתב יש כלי בדיקה קטן שמוודא אם כתובת כלשהי מגיבה. בנתב DIR-820L של D-Link, מה שמקלידים בשדה הכתובת של הכלי הזה ממשיך משם אל שורת הפקודה של המכשיר. תוקף שמנצל את זה מקבל הרשאות root, ההרשאות הגבוהות ביותר על הנתב. הציון הוא 9.8 מתוך 10.
מה החולשה?
בדיקת ping היא פקודה שהמכשיר מריץ בעצמו, ולכן ממשק שמציע אותה צריך לקחת את הכתובת שהוקלדה ולהרכיב ממנה שורת פקודה. כשהכתובת נכנסת לשורה כמו שהיא, בלי בדיקה, אפשר להקליד שם לא כתובת אלא כתובת ואחריה פקודה נוספת.
לפי הרשומה, הפרמטר נקרא ping_addr והוא נשלח אל ping.ccp. מטען בנוי שעובר דרכו מריץ פקודות בהרשאות root.
root הוא החשבון שיכול הכול על המכשיר: לקרוא ולשנות הגדרות, להוסיף תוכנה, ולהחליף את כתובות שרתי ה-DNS שכל המכשירים ברשת שואלים אותם. הציון 9.8 מסמן פגיעה גבוהה בשלושת הצירים, בלי תנאי מקדים כלשהו: מהרשת, בלי אימות, בלי פעולה של אף אחד.
אין כאן שלב שהתוקף צריך לעבור. יש שדה קלט.
מי מושפע?
הרשומה מציינת גרסת קושחה אחת: DIR-820L בקושחה 1.05B03. זה טווח צר, וזה גם כל מה שמתועד בה.
וכאן צריך לומר משהו בכנות. המקורות שמצורפים לרשומה הם מאגר קוד ציבורי שמתעד את הניצול, ועמוד הודעות האבטחה הכללי של D-Link, לא הודעה ייעודית לחולשה הזאת. אין ברשומה גרסת קושחה שסוגרת אותה.
DIR-820L הוא נתב ביתי מדור קודם. הוא אינו נמכר היום בישראל, אבל מכשירים כאלה ממשיכים לעבוד שנים אחרי שהתמיכה בהם נפסקה, ולא פעם הם נשארים בבית או במשרד קטן בלי שאף אחד חושב עליהם.
האם מנוצלת בפועל?
כן. ב-30 בספטמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בשטח, עם מועד תיקון לגופים הפדרליים ב-21 באוקטובר 2024. הרשומה ב-NVD נפתחה במרץ 2023, שנה וחצי קודם.
מכשיר שמחובר תמיד ואף אחד לא מסתכל עליו הוא יעד נוח, וזה נכון במיוחד לנתבים שיצאו מהמדף.
מה עושים?
קודם כול בררו מה הדגם ומה גרסת הקושחה. הכתובת של ממשק הניהול מודפסת בדרך כלל על מדבקה בגב המכשיר, והגרסה מופיעה במסך הראשי או במסך המידע של הממשק.
אם אתם על DIR-820L בקושחה 1.05B03, גשו לעמוד הודעות האבטחה של D-Link ובדקו אם התפרסמה קושחה חדשה לדגם. הרשומה עצמה אינה מפנה לגרסה מתקנת, ולכן זה המקום היחיד שבו התשובה יכולה להופיע.
אם אין קושחה חדשה, וזה התרחיש הסביר בדגם בגיל הזה, ההחלטה היא החלפת המכשיר. עד שזה קורה, ודאו שממשק הניהול אינו נגיש מהאינטרנט אלא רק מתוך הרשת הביתית. זה אינו סוגר את החולשה, והוא כן מוציא אתכם מהטווח של מי שסורק כתובות מבחוץ.
ואם המכשיר כבר היה חשוף: השוו את הגדרות ה-DNS שלו למה שהספק שלכם נתן, עברו על רשימת העברות הפורטים, והחליפו את סיסמת הניהול. פקודות שרצו בהרשאות root יכלו לשנות כל אחד מהם.