הרשומה הרשמית של החולשה הזאת מפנה לפוסט של חוקרי Cisco Talos על פעילות ניחוש סיסמאות בהיקף גדול מול שירותי VPN ו-SSH. החולשה היא מה שאותה פעילות עשתה למכשירי Cisco בדרך: לא פריצה פנימה, אלא שירות ה-VPN שנחנק ומפסיק לתת שירות. הציון הוא 5.8, והיא נוספה לרשימת החולשות המנוצלות של CISA באוקטובר 2024.

מה החולשה?

לכל מכשיר יש תקציב. זיכרון, חיבורים פתוחים, תהליכים שמטפלים בבקשות. כשבקשה נכנסת המכשיר מקצה לה חלק מהתקציב הזה, ומשחרר אותו כשהיא נגמרת. אם משהו במסלול אינו משחרר את מה שהוקצה, כל בקשה נוספת גורעת עוד קצת מהמלאי עד שלא נשאר ממנו דבר. לזה קוראים מיצוי משאבים.

זה מה שקורה בשירות ה-Remote Access VPN של תוכנות Cisco ASA ו-Cisco Firepower Threat Defense. תוקף שאינו מזוהה ואינו צריך שם משתמש שולח למכשיר כמות גדולה של בקשות אימות ל-VPN, המשאבים אוזלים, והשירות מפסיק לענות. הרשומה מוסיפה שלפעמים, כדי להחזיר אותו, צריך להפעיל את המכשיר מחדש.

שווה לשים לב גם למה שהחולשה הזאת אינה עושה. אין כאן הרצת קוד ואין גישה למידע, ולפי הרשומה שירותים שאינם קשורים ל-VPN אינם נפגעים. חומת האש ממשיכה לסנן. מה שנופל הוא הדרך של העובדים להיכנס.

מי מושפע?

הרשומה מציינת את תוכנת Cisco ASA ואת Cisco Secure Firewall Threat Defense, ורשימת הגרסאות המפורטת בה מכסה את סדרת 6.2.3 של Threat Defense, מ-6.2.3 ועד 6.2.3.9.

בישראל מכשירי ASA ו-FTD משמשים ארגונים רבים כשער הכניסה של עובדים מרחוק, ולכן ההשלכה המעשית אינה דליפת מידע אלא יום עבודה. כשהשירות למטה, מי שעובד מהבית אינו מגיע לשום דבר.

האם מנוצלת בפועל?

כן. ב-24 באוקטובר 2024, יום אחרי שנפתחה הרשומה הפומבית, נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד יעד לגופים הפדרליים ב-14 בנובמבר 2024.

ההקשר שהרשומה עצמה נותנת חשוב כאן. לפי המחקר שהיא מפנה אליו, מדובר בפעילות ניחוש סיסמאות רחבה שרצה ממילא מול כל כתובת שמגישה שירות VPN, ולא בתקיפה שנבנתה נגד ארגון מסוים.

מה עושים?

התקינו את הגרסה המתקנת לפי הודעת האבטחה של Cisco. רשומת NVD מפרטת גרסאות פגועות אך אינה נוקבת בגרסה שסוגרת, ולכן הודעת היצרן היא המקום שבו רואים לאיזו מהדורה לעבור מהגרסה שרצה אצלכם.

בדקו אם שירות ה-Remote Access VPN מופעל בכלל במכשיר. מכשיר שאינו מגיש את השירות הזה אינו חשוף לחולשה, וזו הבדיקה המהירה ביותר מבין השלוש.

ואם השירות כן נחוץ ופתוח לאינטרנט, שווה לצמצם את כמות ניסיונות האימות שמגיעה אליו. חסימה של כתובת אחרי סדרת כישלונות אינה סוגרת את החולשה עצמה, אבל היא מקטינה את זרם הבקשות, וזה בדיוק הזרם שהחולשה חיה ממנו.