Ivanti Endpoint Manager הוא כלי שמחלקות IT מנהלות דרכו את מחשבי הארגון. חולשה בו מאפשרת לתוקף מרחוק, בלי להזדהות כלל, לגרום לשרת למסור לו מידע רגיש. היא קיבלה ציון חומרה 9.8 מתוך 10 ונמצאת ברשימת החולשות המנוצלות בפועל של רשות הסייבר האמריקאית.

מה החולשה?

השרת מקבל מהמשתמש נתיב לקובץ ואינו מגביל אותו לתיקייה שהוא אמור לעבוד בה. תוקף שמעביר נתיב מוחלט, כלומר נתיב שמצביע ישירות למקום אחר במערכת, גורם לשרת לקרוא ולהחזיר קבצים שלא נועדו להיות נגישים מבחוץ. לסוג הבאג הזה קוראים path traversal, מעבר נתיבים, וכאן מדובר בגרסה שמשתמשת בנתיב מוחלט ולא בטיפוס במעלה עץ התיקיות.

התוצאה המוגדרת בחולשה היא דליפת מידע רגיש, לא הרצת קוד. זה נשמע מקל, אך בשרת ניהול מחשבים המידע הרגיש הוא בדיוק מה שתוקף מחפש כדי להתקדם פנימה. מכיוון שהתקיפה אינה דורשת שם משתמש וסיסמה ואפשר לבצע אותה מרחוק, הציון הגבוה מתאר את הקלות שבה מגיעים אליה.

מי מושפע?

מושפעים ארגונים שמריצים Ivanti Endpoint Manager בגרסאות 2022 ו-2024 שלא קיבלו את עדכון האבטחה של ינואר 2025. זהו מוצר ארגוני של מחלקות IT, ולא תוכנה שמשתמש פרטי מתקין. בישראל הוא נמצא בעיקר בארגונים בינוניים וגדולים שמנהלים מאות ואלפי תחנות. חשוב להבין את ההשלכה: מי שמשתלט על שרת ניהול התחנות מגיע בכך אל כל התחנות שהוא מנהל.

האם מנוצלת בפועל?

כן. החולשה נוספה ב-10 במרץ 2025 לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד תיקון מחייב לגופים הפדרליים ב-31 בחודש. מוצרי Ivanti היו מטרה חוזרת של תוקפים בשנים האחרונות, ולכן שרת שלא עודכן ראוי לטיפול מהיר.

מה עושים?

התקינו את עדכון האבטחה של ינואר 2025: עבור EPM 2024 מדובר ב-January-2025 Security Update, ועבור EPM 2022 ב-SU6 January-2025 Security Update. הפרטים והקישורים להורדה נמצאים בהודעת האבטחה של Ivanti.

בדקו איזו גרסה ואיזה Security Update מותקנים אצלכם בפועל, ולא רק איזו גרסה רכשתם. חולשה כזו נשארת פתוחה גם בהתקנה עדכנית לכאורה שלא קיבלה את חבילת התיקונים.

צמצמו את הנגישות של שרת ה-EPM מהאינטרנט. ניתוח החולשה במחקר של Horizon3 מדגים למה שרת ניהול חשוף לרשת חיצונית הוא סיכון שלא כדאי לקחת.