סוניקוול תיקנה חולשה בממשק הניהול של שער ה-SSL-VPN בהתקני SMA100, שמאפשרת למי שמחובר בהרשאות מנהל להריץ פקודות על מערכת ההפעלה של ההתקן. הציון שלה הוא 7.2, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
יש הבדל בין להיות מנהל בממשק לבין להיות מנהל על הקופסה. ממשק הניהול של התקן רשת נותן לכם לשנות הגדרות מתוך תפריט סגור: להוסיף משתמש, להגדיר מדיניות, לפתוח שירות. הוא אינו אמור לתת לכם להריץ מה שבא לכם על מערכת ההפעלה שמתחת. הגבול הזה הוא מה שמפריד בין תפעול שוטף לבין שליטה מלאה.
החולשה הזאת חוצה את הגבול. שדה בממשק אינו מנקה תווים מיוחדים לפני שהערך שלו ממשיך אל מערכת ההפעלה, וכך אפשר להצמיד לפקודה הלגיטימית פקודה נוספת משלכם. הפקודות רצות תחת חשבון המערכת nobody ולא כ-root, ובכל זאת הרשומה מייחסת לחולשה השפעה מלאה על סודיות המידע, על שלמותו ועל הזמינות.
אז למה זה חשוב אם ממילא צריך הרשאות מנהל? מפני שהרשאות מנהל בממשק אינן דבר נדיר כמו שנדמה. הן מגיעות מסיסמה שדלפה, מחשבון של ספק חיצוני שנשאר פתוח, או מחולשה אחרת שנוצלה קודם. תוקף כמעט אף פעם אינו משתמש בחולשה אחת בלבד, וזאת בדיוק החוליה שהופכת גישה לממשק לגישה לרשת שמאחוריו.
מי מושפע?
התקני SMA 200, 210, 400 ו-410, וכן SMA 500v, בקושחה 10.2.1.9-57sv ומטה.
בישראל התקנים מהמשפחה הזאת משמשים ארגונים בינוניים כשער גישה לעובדים מרחוק. משתמש קצה אינו יכול לעשות דבר בנוגע לחולשה הזאת, היא כולה באחריות מי שמנהל את ההתקן.
האם מנוצלת בפועל?
כן. ב-1 במאי 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח, עם מועד תיקון לגופים הפדרליים ב-22 במאי 2025. הרשומה עצמה פורסמה כבר בדצמבר 2023, כלומר חלפה כשנה וחצי בין הפרסום לבין הרישום כמנוצלת.
מה עושים?
עדכנו את הקושחה לגרסה מאוחרת מ-10.2.1.9-57sv, לפי הודעת האבטחה של סוניקוול.
הוציאו את ממשק הניהול מהאינטרנט הפתוח. שער VPN חייב להיות נגיש מבחוץ כדי לתפקד, אבל ממשק הניהול שלו אינו חייב, וצמצום שלו לרשת פנימית או לרשימת כתובות מוגדרת מוציא את החולשה מהישג ידו של מי שאינו כבר בפנים.
הפעילו אימות דו-שלבי על חשבונות הניהול, והחליפו סיסמאות ניהול שלא הוחלפו זמן רב. החולשה מותנית בהתחברות מוצלחת, ולכן כל מה שמקשה על ההתחברות עצמה מקטין אותה ישירות.