יש חולשות שהניצול שלהן דורש מזל. זאת אחת מהן, ולפי הניקוד הרשמי מורכבות הניצול שלה גבוהה. זה לא מנע ממנה להגיע לרשימת החולשות שמנוצלות בפועל ארבעה חודשים אחרי הפרסום. מדובר בהסלמת הרשאות בליבה של Windows, והציון הוא 7 מתוך 10.
מה החולשה?
כשקוד רגיל מבקש מהליבה של מערכת ההפעלה לעשות משהו עבורו, הליבה בודקת קודם שהבקשה חוקית ורק אחר כך מבצעת אותה. בין הבדיקה לביצוע יש רגע, קצר מאוד, שבו הנתון שנבדק עדיין יושב בזיכרון שהקוד המבקש יכול לגעת בו.
מי שמצליח להחליף את הנתון בדיוק בתוך החלון הזה מקבל תוצאה מוזרה: הליבה אישרה דבר אחד וביצעה דבר אחר. לתבנית הזאת קוראים מרוץ בין הבדיקה לשימוש, ובאנגלית time of check to time of use. השם מתאר את הבעיה במדויק, כי הפער בין שני הרגעים הוא כל החולשה.
לתזמן את ההחלפה הזאת קשה, וזאת הסיבה שמורכבות הניצול מסווגת כגבוהה. אבל תוקף יכול לנסות שוב ושוב, ומחשב שרץ שעות מספק הזדמנויות רבות. מה שמושג בסוף הוא קוד שרץ בהרשאות הליבה, הרמה שמעל כל תוכנה שמותקנת במחשב, כולל תוכנות ההגנה.
התוקף צריך כבר להיות על המחשב עם חשבון כלשהו. זו אינה החולשה שפותחת את הדלת אלא זו שמרחיבה את מה שנמצא מאחוריה.
מי מושפע?
בעמדות עבודה ובמחשבים ביתיים: Windows 10 בגרסאות 1507, 1607, 1809, 21H2 ו-22H2, ו-Windows 11 בגרסאות 21H2, 22H2 ו-23H2. בצד השרתים: Windows Server 2016 ו-Windows Server 2019.
התיקון יצא ביוני 2024, ולכן מחשב שמתעדכן באופן שוטף כבר מכוסה מזמן. הקבוצה שנשארת חשופה היא הקבועה: מכונות שהעדכונים בהן מושהים בכוונה, מחשבים ישנים שאינם מגיעים לאינטרנט, ושרתים שמעודכנים רק בחלון תחזוקה רבעוני.
האם מנוצלת בפועל?
כן. ב-15 באוקטובר 2024 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, עם מועד יעד לגופים הפדרליים ב-5 בנובמבר 2024. הרשומה עצמה פורסמה ב-11 ביוני 2024.
מה עושים?
אלה הבניות שמהן ואילך המערכת מתוקנת: ב-Windows 10 גרסה 22H2 מדובר ב-10.0.19045.4529 וב-21H2 ב-10.0.19044.4529. ב-Windows 11 המספרים הם 10.0.22000.3019 לגרסה 21H2 ו-10.0.22621.3737 ו-10.0.22631.3737 לגרסאות 22H2 ו-23H2. בשרתים מדובר ב-10.0.14393.7070 ל-Server 2016 וב-10.0.17763.5936 ל-Server 2019.
כדי לראות איפה אתם עומדים, הקישו על מקש Windows יחד עם R, כתבו winver ואשרו. אם הבנייה שמוצגת נמוכה מהמספר שמתאים לגרסה שלכם, פתחו את ההגדרות, גשו ל-Windows Update והתקינו את העדכונים הממתינים. פרטי העדכון לכל מהדורה מופיעים בדף החולשה של מיקרוסופט.
מעבר לעדכון, שווה לזכור מה החולשה הזאת מניחה: שמשהו כבר רץ אצלכם. צמצום הרשאות היומיום, כלומר עבודה בחשבון רגיל ולא בחשבון מנהל, מקטין את מה שהצעד הראשון בשרשרת יכול להשיג לפני שהוא מגיע לשלב הזה.