Ivanti Endpoint Manager הוא השרת שמנהל את מחשבי הארגון, מתקין עליהם תוכנה, ומחזיק את פרטי הגישה שנדרשים כדי לעשות את זה. החולשה הזאת נותנת לתוקף לא מזוהה, בלי שם משתמש ובלי סיסמה, לקרוא קבצים מתוך אותו שרת. היא מנוצלת בשטח מאז מרץ 2025.
מה החולשה?
כשאפליקציה מקבלת שם קובץ מהמשתמש ומשתמשת בו כדי לגשת לקובץ על הדיסק, היא אמורה לוודא שהשם נשאר בתוך התיקייה שהיא התכוונה אליה. באג שבו הבדיקה הזאת חסרה נקרא מעבר נתיב. הגרסה שמופיעה כאן היא החמורה מבין השתיים: מעבר נתיב מוחלט, כלומר התוקף לא צריך אפילו לטפס למעלה בעץ התיקוות. הוא נוקב בנתיב מלא לקובץ שהוא רוצה, והשרת מגיש אותו.
מה שהופך את זה למסוכן בשרת הספציפי הזה הוא מה שיושב עליו. Endpoint Manager מחזיק את פרטי האימות שהוא צריך כדי להגיע לכל מחשב בארגון. קריאת קבצים ממנו אינה דליפה של מסמך בודד, היא עלולה להיות דליפה של המפתחות לרשת כולה.
וכאן שווה לעצור על פער בין המספר לתיאור. הציון שהחולשה קיבלה הוא 9.8, והווקטור מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות כאחד, בעוד התיאור הרשמי מדבר רק על דליפת מידע. כשהניקוד והתיאור לא מתלכדים, הזהירות אומרת לתכנן לפי החמור מביניהם, במיוחד כשהמידע שעלול לדלוף הוא פרטי גישה. כותרת המחקר של Horizon3, המקושר במידע הטכני למטה, מציבה את החולשה במשפחה של חולשות שמאלצות את השרת למסור פרטי אימות.
מי מושפע?
החולשה נוגעת ל-Ivanti Endpoint Manager בגרסאות שלפני עדכון האבטחה של ינואר 2025, גם בענף 2024 וגם בענף 2022 SU6, וכן בגרסאות ותיקות יותר מ-2022.
זהו מוצר ארגוני, ולכן המושפעים הם ארגונים בינוניים וגדולים שמנהלים ציוד בכמות. בישראל מדובר בעיקר בגופים שמחזיקים מאות ואלפי מחשבים. משתמש הקצה עצמו לא מתקין את השרת הזה ולא רואה אותו, אבל אם הוא נפרץ, המחשב שלו הוא אחד מאלה שהתוקף מגיע אליהם בשלב הבא.
האם מנוצלת בפועל?
כן. ב-10 במרץ 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, עם מועד יעד לתיקון בגופים הפדרליים ב-31 במרץ 2025.
שימו לב לפער התאריכים. הרשומה הפומבית נפתחה כבר ב-14 בינואר 2025, כמעט חודשיים קודם. כלומר התיקון היה זמין הרבה לפני שהניצול נצפה. מי שנפגע הוא מי שלא הספיק להתקין אותו בחלון הזה.
מה עושים?
התקינו את עדכון האבטחה של ינואר 2025. בענף 2024 מדובר בעדכון שמסומן January-2025 Security Update, ובענף 2022 בעדכון המקביל שמיועד ל-SU6. אם אתם על גרסה ישנה יותר מ-2022, אין עבורכם עדכון בענף הזה, ותצטרכו לעבור לענף נתמך לפני שאפשר לתקן בכלל. פרטי ההתקנה המדויקים מרוכזים בהודעת Ivanti המקושרת במידע הטכני למטה.
עד שהעדכון מותקן, צמצמו מי יכול בכלל להגיע לשרת. הניצול נעשה דרך הרשת ובלי הזדהות, ולכן שרת Endpoint Manager שאינו נגיש מרשתות שאינן מהימנות קשה בהרבה לתקיפה. זה לא תחליף לעדכון, וזה כן מקטין את החשיפה בינתיים.
ומכיוון שמדובר בחולשה שמדליפה קבצים ולא בכזאת שמשאירה סימנים רועשים, אחרי העדכון בדקו אחורה: פניות לשרת ממקורות שאינכם מזהים, ובעיקר סימנים לשימוש בפרטי האימות שמאוחסנים בו מול מחשבים אחרים ברשת. אלה העקבות שמעידות על ניצול שכבר קרה.