Cisco Smart Licensing Utility, כלי עזר לניהול רישוי של מוצרי Cisco, נשלח עם חשבון מנהל שפרטי ההתחברות שלו קבועים, מוטמעים בתוכנה, ולא תועדו בשום מקום. תוקף מרוחק שאינו מזוהה יכול להשתמש בהם כדי להתחבר בהרשאות ניהול מלאות מול ה-API של הכלי. הציון 9.8, והחולשה נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
זה אינו באג בקוד במובן הרגיל של המילה. שום דבר לא קורס, שום זיכרון לא נדרס. מה שיש כאן הוא חשבון שקיים בתוכנה כפי שהיא נשלחה ללקוחות, עם סיסמה זהה בכל התקנה, בלי שמישהו מהמשתמשים ידע שהוא שם. הסיווג של הרשומה קורא לזה פונקציונליות נסתרת.
חשבונות כאלה נולדים בדרך כלל כנוחות פנימית בזמן הפיתוח, משהו שמאפשר לבדוק את המערכת בלי להקים משתמש בכל פעם, ואמורים להימחק לפני השחרור. ברגע שחשבון כזה מגיע ללקוחות, שום דבר לא מגן עליו: מי שמנתח את התוכנה מוצא את הפרטים, והם עובדים מול כל התקנה שלא עודכנה.
מה שמחריף כאן הוא רמת ההרשאות. לא מדובר בחשבון קריאה מוגבל אלא בחשבון ניהול, עם שליטה על ה-API של הכלי. הציון 9.8 משקף בדיוק את זה: אין צורך בגישה מוקדמת, אין צורך בפעולה כלשהי של המשתמש, וההשפעה מלאה.
מי מושפע?
Cisco Smart Licensing Utility בגרסאות מ-2.0.0 ועד 2.2.x. גרסה 2.3.0 היא הראשונה שאינה מושפעת.
וכאן כדאי לעצור על שאלה שרוב הארגונים אינם יודעים לענות עליה מייד: האם הכלי הזה בכלל מותקן אצלכם. CSLU הוא כלי עזר שמתקינים על תחנה או על שרת פנימי כדי לטפל ברישוי, לא רכיב שרץ על ציוד הרשת עצמו. מי שהתקין אותו פעם למשימה חד-פעמית עלול פשוט לא לזכור שהוא עדיין שם.
האם מנוצלת בפועל?
כן. ב-31 במרץ 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח, עם מועד תיקון לגופים הפדרליים ב-21 באפריל 2025. הרשומה עצמה פורסמה בספטמבר 2024, כחצי שנה קודם לכן.
מה עושים?
הצעד הראשון הוא לברר אם CSLU מותקן אצלכם בכלל, ועל אילו מכונות. אם הוא אינו נחוץ, הסרה שלו פותרת את הבעיה לגמרי ולא משאירה רכיב נוסף לתחזק.
אם הוא כן נחוץ, עדכנו לגרסה 2.3.0 ומעלה לפי הודעת האבטחה של Cisco.
שימו לב לנקודה אחת שקל לטעות בה: החלפת סיסמאות של המשתמשים שלכם אינה עוזרת כאן, מפני שהחשבון הבעייתי אינו אחד מהם ואינו מופיע ברשימת המשתמשים שאתם מנהלים. רק המעבר לגרסה המתוקנת מסיר אותו.
ובכל מקרה, ודאו שה-API של הכלי אינו נגיש מהאינטרנט. חולשה שכל כולה התחברות עם פרטים ידועים מסוכנת בדיוק כמידת הרוחב של הגישה אליה.