חומת אש של Palo Alto מנוהלת דרך ממשק web שדורש שם משתמש וסיסמה. החולשה הזאת אפשרה למי שהגיע אל הממשק ברשת, בלי חשבון ובלי סיסמה, לקבל את הרשאות המנהל של PAN-OS ולפעול איתן. הציון הוא 9.3 מתוך 10, והיא נמצאת ברשימת החולשות שמנוצלות בפועל מאז נובמבר 2024.
מה החולשה?
ממשק הניהול של PAN-OS בנוי כמו יישום web רגיל: שכבה שבודקת מי אתה, ומאחוריה הפעולות שמותרות למי שעבר אותה. הפעולות האלה אינן קטנות. מנהל PAN-OS משנה חוקי סינון, מייצא הגדרות ומחליט מה עובר בין הרשתות.
כאן השכבה הראשונה פשוט לא התקיימה במסלול מסוים. תוקף עם גישת רשת אל הממשק הגיע אל פעולות הניהול בלי להזדהות בכלל, וקיבל אותן במלואן. זה ההבדל בין באג שמדליף פרט לבין באג שמעביר את הבעלות על המכשיר.
התיאור של Palo Alto מוסיף את החלק שהופך את זה לגרוע יותר. מי שהשיג הרשאות מנהל בדרך הזאת יכול להשתמש בהן כדי להפעיל חולשות הסלמה נוספות, ובראשן CVE-2024-9474, שמעלה מנהל אל הרשאות root על המכשיר עצמו. שתי החולשות פורסמו יחד ונכנסו יחד לרשימת הניצול, ולכן מדובר עליהן כזוג ולא כשתי בעיות נפרדות.
פרט אחרון מהתיאור הרשמי ראוי לתשומת לב, כי הוא גם דרך ההגנה: הסיכון יורד מאוד כשהגישה לממשק הניהול מוגבלת לכתובות פנימיות מהימנות בלבד.
מי מושפע?
התיאור הרשמי תוחם את זה לארבעה ענפים של PAN-OS: 10.2, 11.0, 11.1 ו-11.2. שני מוצרים אינם מושפעים לפי אותו תיאור, Cloud NGFW ו-Prisma Access, ומי שמשתמש בהם בלבד אינו ברשימה.
ברשימת הגרסאות המפורטת שברשומה מופיעות בניות בתוך ענף 10.2, מ-10.2.0 ועד 10.2.9, וכל אחת מהן עם רמות hotfix שונות בתוכה. מספר הענף לבדו אינו מספיק כדי לדעת אם אתם ברשימה.
בישראל חומות אש של Palo Alto נפוצות בארגונים בינוניים וגדולים ובגופים ציבוריים. זה אינו נושא למשתמש ביתי, אלא למי שמנהל את התשתית.
האם מנוצלת בפועל?
כן. ב-18 בנובמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד יעד לתיקון בגופים הפדרליים ב-9 בדצמבר 2024.
לצד הרשומה מקושרים שני ניתוחים פומביים: אחד של Unit42, צוות המחקר של Palo Alto עצמה, ואחד של חברת המחקר watchTowr, שפירקה את שרשרת שתי החולשות. כשהפירוק הזה גלוי, הידע איך מחברים את העקיפה להסלמה אינו נשאר אצל מי שגילה אותה ראשון.
מה עושים?
עדכנו את PAN-OS לגרסה שכוללת את התיקון בענף שלכם, לפי הודעת האבטחה של Palo Alto. מכיוון שהרשומה מפרטת בניות ורמות hotfix ולא רק ענפים, השוו את המספר המדויק שרץ אצלכם מול הרשימה שם.
בין אם עדכנתם ובין אם לא, הגבילו את הגישה לממשק הניהול. Palo Alto כותבת במפורש שהגבלה לכתובות פנימיות מהימנות בלבד מורידה את הסיכון מאוד, והחולשה דורשת גישת רשת אל הממשק כדי לעבוד בכלל. ממשק ניהול שנגיש מהאינטרנט הוא הדבר הראשון לסגור, וזה נכון גם אחרי שהעדכון הותקן.
ואם הממשק היה פתוח, אל תעצרו בעדכון. עברו על חשבונות המנהל ועל שינויי ההגדרות מהתקופה שלפניו, וחפשו חוקי סינון או משתמשים שנוספו בלי שאתם יודעים מי הוסיף אותם. תוקף שקיבל הרשאות מנהל משאיר את הסימנים שלו בדיוק שם.