חולשה בממשק הניהול הרשתי של הנתבים העסקיים Vigor2960 ו-Vigor300B מבית DrayTek אפשרה לתוקף מרחוק, בלי להתחבר, להריץ פקודות מערכת על המכשיר. קוד ניצול פורסם בפומבי, והחולשה מסומנת כמנוצלת בפועל. הדירוג שלה 6.9 מתוך 10.

מה החולשה?

ממשק הניהול של המכשירים כולל רכיב בשם apmcfgupload. אחד הפרמטרים שנשלחים אליו, ה-session, שולב בתוך פקודה שהמכשיר מריץ בלי לסנן אותו כראוי, וכך תוקף יכול היה להחליק פקודות משלו ולהריץ אותן. לטכניקה הזאת קוראים command injection, הזרקת פקודות דרך קלט שלא סונן.

מכיוון שהניצול לא דורש שם משתמש או סיסמה ואפשר לבצע אותו דרך הרשת, כל מכשיר פגיע שממשק הניהול שלו נגיש מבחוץ הוא יעד. העובדה שקוד הניצול כבר פומבי מורידה את הרף לתוקפים.

מי מושפע?

מושפעים הדגמים Vigor2960 ו-Vigor300B בגרסת קושחה 1.5.1.4. אלה מכשירי רשת לעסקים, ו-DrayTek נמצאת בשימוש בעסקים קטנים ובינוניים, גם בישראל. משתמשים ביתיים בדרך כלל לא יתקלו בדגמים האלה.

האם מנוצלת בפועל?

כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, החל מ-15 במאי 2025.

מה עושים?

עדכנו את הקושחה לגרסה 1.5.1.5 או חדשה יותר, שבה הבעיה תוקנה. היכנסו לממשק הניהול של המכשיר, גשו למסך שדרוג הקושחה, והתקינו את הגרסה החדשה.

עד לעדכון, אל תשאירו את ממשק הניהול של המכשיר חשוף לאינטרנט. הגבילו את הגישה אליו לרשת הפנימית בלבד, או דרך VPN, וזו הגנה חשובה במיוחד כשקוד הניצול כבר מסתובב בחוץ.