Ivanti Endpoint Manager הוא השרת שדרכו ארגון מנהל את התחנות שלו: מתקין עליהן תוכנה, מחיל מדיניות ורואה מה מצבן. חולשה בשרת הליבה שלו מאפשרת לתוקף שאינו מזוהה, ונמצא באותה רשת, להריץ עליו קוד. הציון הוא 8.8, והחולשה נמצאת בקטלוג הניצול הפעיל של CISA.

מה החולשה?

יישום ששומר מידע במסד נתונים בונה שאילתה ומשלב בתוכה ערכים שהגיעו מבחוץ. כשהערך אינו מופרד כראוי מגוף השאילתה, אפשר לכתוב בו לא נתון אלא המשך של השאילתה עצמה, ומסד הנתונים מבצע גם אותו. לטכניקה הזאת קוראים SQL Injection.

התיאור הרשמי אינו אומר באיזה שדה מדובר. הוא מציין הזרקת SQL לא מזוהה בשרת הליבה של Ivanti EPM, וזה כל מה שפורסם.

מה שכן חריג כאן הוא הקפיצה מהזרקת שאילתה אל הרצת קוד. מסד נתונים אינו רק מקום שקוראים וכותבים בו שורות, ושליטה בשאילתות שרצות בו מגיעה במקרים רבים עד להרצת פקודות על המכונה עצמה. הרשומה מציינת במפורש שזו התוצאה כאן.

פרט אחד מצמצם את התמונה. הווקטור מסמן תקיפה מרשת סמוכה ולא מהאינטרנט הפתוח, כלומר התוקף צריך כבר להיות בתוך הרשת שבה יושב השרת. זה אינו מקטין את הנזק, זה מקטין את מספר מי שיכולים להתחיל.

אבל בארגון, "כבר ברשת" הוא בדיוק המצב שאחרי תחנה אחת שנפלה.

מי מושפע?

Ivanti EPM בגרסת 2022 SU5 ובכל מה שקדם לה.

שרת EPM אינו מערכת שולית. הוא הותקן מלכתחילה כדי לשלוט בתחנות, ולכן יש לו כבר גישה אליהן והן כבר סומכות עליו. תוקף שמשיג אותו אינו משיג עוד שרת, הוא משיג את הדרך אל כל השאר.

בישראל מדובר בארגונים בינוניים וגדולים שמנהלים מאות או אלפי תחנות. משתמש פרטי אינו נתקל במערכת הזאת.

האם מנוצלת בפועל?

כן. ב-2 באוקטובר 2024 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל, עם מועד תיקון לגופים הפדרליים ב-23 באוקטובר 2024.

הפער בתאריכים הוא הסיפור האמיתי כאן. הרשומה ב-NVD נפתחה ב-31 במאי 2024, וההודעה של Ivanti שמצורפת לה היא עדכון האבטחה של מאי 2024. כלומר התיקון היה זמין כארבעה חודשים לפני שהחולשה סומנה כמנוצלת. לא היעדר עדכון, אלא עדכון שיצא ולא הותקן.

מה עושים?

עדכנו את Ivanti EPM מעבר לגרסת 2022 SU5. ההודעה הרלוונטית היא עדכון האבטחה של Ivanti ממאי 2024, ושם מופיעה הגרסה המדויקת לענף שלכם.

בדקו קודם באיזו רמת SU אתם נמצאים בפועל. גרסאות EPM נקובות ברמת עדכון ולא רק בשנה, ולכן "אנחנו על 2022" אינו אומר דבר על החשיפה. המספר שאחרי ה-SU הוא זה שקובע.

הגבילו מי יכול להגיע לשרת ברשת. הווקטור דורש נוכחות ברשת סמוכה, ולכן הפרדה בין רשת השרתים הניהוליים לבין רשת המשתמשים הרגילה מעלה משמעותית את המחיר לתוקף. שרת שמנהל תחנות אינו צריך להיות נגיש מכל שולחן במשרד.

ואם השרת לא עודכן מאז מאי 2024, אל תסתפקו בעדכון. שרת ניהול תחנות הוא יעד ששווה לבדוק בו מה רץ ומה השתנה, ולא רק לסגור בו את הבאג.