Apache HugeGraph הוא פרויקט של קרן Apache, והרכיב שבו מדובר הוא רכיב השרת שלו, HugeGraph-Server. חולשה בו מאפשרת לתוקף מרוחק להריץ פקודות על השרת, בלי אימות ובלי שאף אחד ילחץ על משהו. הציון הוא 9.8 מתוך 10, והחולשה נמצאת בקטלוג הניצול הפעיל של CISA.
מה החולשה?
התיאור הרשמי קצר וישיר: הרצת פקודות מרחוק ב-HugeGraph-Server, בגרסאות מ-1.0.0 ועד 1.3.0, גם תחת Java8 וגם תחת Java11.
הסיווג מצביע על השורש. CWE-284, בקרת גישה לקויה: המערכת אינה אוכפת כראוי מי רשאי לעשות מה, ולכן פעולות שהיו אמורות להיות שמורות למי שהזדהה נגישות גם למי שלא. כשבין הפעולות האלה יש כאלה שמגיעות עד הרצת קוד על השרת, זו התוצאה שמתקבלת.
הווקטור אינו מציב שום תנאי. תקיפה מהרשת, בלי הרשאות, בלי פעולה של משתמש, ופגיעה גבוהה בסודיות, בשלמות ובזמינות.
אין כאן שרשרת. יש בקשה.
יש כאן עוד פרט אחד, והוא זה שהופך את התיקון למורכב מהרגיל. ההמלצה הרשמית של הפרויקט אינה רק לעדכן: היא לעדכן לגרסה 1.3.0 ולהריץ אותה תחת Java11, וגם להפעיל את מנגנון ההרשאות, ה-Auth. שני חלקים, לא אחד.
מי מושפע?
HugeGraph-Server בגרסאות 1.0.0 ומעלה שקודמות ל-1.3.0, בשתי סביבות ההרצה שהרשומה מציינת.
בישראל מדובר בצוותי פיתוח ובמערכות פנימיות, לא במשתמשי קצה. כמו רכיבי קוד פתוח אחרים, שרת כזה מגיע לעיתים כחלק מסביבה שהוקמה לפרויקט מסוים ולא נכנס למחזור העדכונים של המערכות המרכזיות. אם יש לכם אחד, סביר שהוא אינו מופיע ברשימת הנכסים.
האם מנוצלת בפועל?
כן. ב-18 בספטמבר 2024 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים מנצלים בפועל, עם מועד תיקון לגופים הפדרליים ב-9 באוקטובר 2024. הרשומה ב-NVD נפתחה ב-22 באפריל 2024, כחמישה חודשים קודם.
שווה לשים לב איפה ההודעה המקורית פורסמה. היא יצאה ברשימת התפוצה של Apache ובמקביל ברשימת oss-security, שני ערוצים פומביים לגמרי. הפרטים היו זמינים לכל מי שעוקב אחריהם כבר מאותו יום באפריל, וזה נכון גם לתוקפים.
מה עושים?
עדכנו את HugeGraph-Server לגרסה 1.3.0 והריצו אותה תחת Java11. ההמלצה הרשמית מציינת את שני החלקים יחד, ולא רק את מספר הגרסה.
הפעילו את מנגנון ההרשאות. זה החלק השני של ההמלצה, והוא זה שסוגר את הפער שמאפשר לפעולות לרוץ בלי הזדהות. עדכון בלי הפעלה של המנגנון אינו מה שהפרויקט המליץ עליו, ולכן אל תסמנו את המשימה כסגורה אחרי השדרוג בלבד.
עד שזה קורה, הוציאו את השרת מהאינטרנט. החולשה מנוצלת מרחוק ובלי אימות, ושרת נתונים אינו רכיב שצריך להיות נגיש מבחוץ בשום תרחיש. הגבילו אותו לרשת הפנימית או לרשימת כתובות מוגדרת.
ההודעה המקורית נמצאת ברשימת התפוצה של Apache, והפרסום המקביל ברשימת oss-security.