ב-MOVEit Transfer של Progress, תוכנה שארגונים משתמשים בה כדי להעביר קבצים מול לקוחות וספקים, התגלתה חולשת SQL Injection בממשק הרשת. הציון שלה הוא 9.8, והיא נכנסה לקטלוג החולשות המנוצלות של CISA ב-2 ביוני 2023. הרשומה במאגר NVD מציינת במפורש שהחולשה נוצלה בשטח כבר במאי וביוני 2023, כלומר לפני שרוב הארגונים הספיקו לעדכן.

מה החולשה?

כשאתם ממלאים שדה בממשק אינטרנטי, מה שהקלדתם עובר לרוב לשרת ומשם למסד הנתונים כחלק מפקודה. השרת אמור לוודא שהטקסט שהגיע נשאר נתון ולא הופך לחלק מהפקודה עצמה. כאן הבדיקה הזאת חסרה, ולכן תוקף יכול לכתוב טקסט שמסד הנתונים קורא כהוראה נוספת. לטכניקה הזאת קוראים SQL Injection, והיא מסומנת כ-CWE-89.

מה שזה נותן, לפי הרשומה, הוא גישה למסד הנתונים של MOVEit Transfer בלי חשבון ובלי הזדהות. בהתאם למנוע מסד הנתונים שבשימוש, MySQL, Microsoft SQL Server או Azure SQL, התוקף עשוי להסיק מידע על המבנה ועל התוכן של מסד הנתונים ולהריץ פקודות SQL שמשנות או מוחקות רכיבים בו.

הרשומה מוסיפה פרט מעשי אחד שקובע הרבה: הניצול עובד דרך HTTP או דרך HTTPS. במילים אחרות, ההצפנה של החיבור לא מהווה מכשול. שרת שהיה נגיש מהאינטרנט היה נגיש לתקיפה.

וזה בדיוק מה שהופך את זה לחמור מעבר לציון. MOVEit היא תוכנת העברת קבצים מנוהלת, כלומר הקבצים שיושבים בה הם בדרך כלל דווקא אלה שהארגון בחר להעביר בערוץ מסודר: רשימות לקוחות, דוחות, מסמכים מול גורמים חיצוניים.

מי מושפע?

לפי הרשומה מושפעות גרסאות MOVEit Transfer שקודמות ל-2021.0.7, לענף 2021.1 שקודמות ל-2021.1.5, לענף 2022.0 שקודמות ל-2022.0.5, לענף 2022.1 שקודמות ל-2022.1.6 ולענף 2023.0 שקודמות ל-2023.0.2. בגרסת הענן, MOVEit Cloud, הגרסאות המתקנות הן 14.0.5.45, 14.1.6.97 ו-15.0.2.39.

הרשומה מדגישה נקודה שקל לפספס: כל הגרסאות שקודמות לאלה מושפעות, כולל גרסאות ישנות שכבר אינן נתמכות. שרת שרץ על מהדורה בת שבע או שמונה שנים אינו מחוץ לתמונה, הוא פשוט לא מופיע ברשימה בשמו.

הקורא הפרטי אינו מריץ MOVEit. בישראל זאת תוכנה שנמצאת בארגונים שמעבירים קבצים מול גורמים חיצוניים באופן קבוע, והחשיפה של אדם פרטי אליה היא בעקיפין, כלקוח של ארגון כזה.

האם מנוצלת בפועל?

כן, ובגדול. CISA הוסיפה את החולשה לקטלוג ה-KEV שלה ב-2 ביוני 2023, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בשטח, וקבעה מועד תיקון של 23 ביוני 2023. הרשומה במאגר NVD עצמה, שזה נדיר יחסית, כוללת הערה מפורשת על ניצול בשטח במאי וביוני 2023.

מה עושים?

עדכנו לגרסה מתקנת. לפי הענף שלכם: 2021.0.7, 2021.1.5, 2022.0.5, 2022.1.6 או 2023.0.2 ב-MOVEit Transfer, ו-14.0.5.45, 14.1.6.97 או 15.0.2.39 ב-MOVEit Cloud. ההודעה של Progress היא המקור המלא, והיא רלוונטית במיוחד למי שמריץ מהדורה ישנה שלא מופיעה ברשימה.

מכיוון שהניצול קדם לתיקון אצל ארגונים רבים, שרת שהיה חשוף לאינטרנט ולא עודכן במועד דורש יותר מעדכון. הניחו שייתכן שהמסד כבר נקרא: עברו על יומני השרת ועל תעבורת ה-HTTP סביב מאי ויוני 2023 ואילך, חפשו בקשות ותשובות חריגות, ובדקו אם נוספו או שונו רשומות במסד.

החליפו פרטי אימות של חשבונות המערכת ושל משתמשי הממשק. חולשה שנותנת גישה למסד היא בדיוק המקרה שבו סיסמאות ומפתחות שהיו מאוחסנים בו נחשבים כבר לא סודיים.

צמצמו את מי שיכול להגיע לממשק הרשת. שרת העברת קבצים חייב להיות נגיש לצד השני, אבל לרוב אין סיבה שיהיה נגיש לכל האינטרנט, ורשימת כתובות מורשות מקטינה מאוד את שטח החשיפה.