על החולשה הזאת פרסמה מיקרוסופט שורה אחת: הסלמת הרשאות בדרייבר שרץ במצב ליבה בווינדוס. הרשומה הפומבית נפתחה ביוני 2024, ובדצמבר, שישה חודשים אחר כך, היא נוספה לרשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. הציון הוא 7.8 מתוך 10.

מה החולשה?

דרייבר במצב ליבה הוא קוד שרץ בשכבה הפנימית של מערכת ההפעלה, זו שמנהלת זיכרון, תהליכים וחומרה. לקוד שם מותר הכול. הגבול בין תוכנה רגילה לבין השכבה הזאת הוא אחד הגבולות שווינדוס משקיעה הכי הרבה בשמירה עליו, וכל באג בדרייבר הוא הזדמנות לחצות אותו.

סוג הבאג שמסווג כאן הוא שימוש במצביע שאינו אמין. מצביע הוא פשוט כתובת בזיכרון, ותוכנה רגילה מעבירה כתובות אל הליבה כל הזמן, בכל קריאת מערכת שנייה. תפקידה של הליבה לוודא שכתובת שהגיעה מבחוץ מצביעה למקום שהתוכנה ששלחה אותה רשאית לגעת בו. כשהבדיקה הזאת חסרה, הליבה הולכת בעקבות כתובת שהתוקף בחר ופועלת עליה בהרשאות שלה, לא בשלו.

מעבר לזה אין הרבה מה לומר, וזה עצמו חלק מהתמונה. התיאור שמיקרוסופט פרסמה מסתכם בכותרת. לא שם הדרייבר, לא הרכיב שקורא לו ולא מסלול ההגעה אליו. כשאין תיאור, מספרי הבנייה הם המידע האמיתי שיש לעבוד איתו.

מי מושפע?

ווינדוס 10 בגרסאות 1507, 1607, 1809, 21H2 ו-22H2, ווינדוס 11 בגרסאות 21H2, 22H2 ו-23H2, וכן Windows Server 2008 R2 ו-Windows Server 2012 R2.

מספרי הבנייה שסוגרים את החולשה: בווינדוס 11 מדובר ב-10.0.22000.3019 בענף 21H2, וב-10.0.22621.3737 ו-10.0.22631.3737 בענפים 22H2 ו-23H2. בווינדוס 10 הגבול הוא 10.0.19044.4529 בענף 21H2 ו-10.0.19045.4529 בענף 22H2.

הרלוונטיות היא לכל מחשב ווינדוס שאינו מעודכן, אבל כדאי לדעת מה מקומה של החולשה בתמונה. היא אינה הדרך שבה תוקף מגיע אל המחשב. היא מה שהוא עושה עם הגישה אחרי שהשיג אותה.

האם מנוצלת בפועל?

כן. ב-16 בדצמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד יעד לגופים הפדרליים ב-6 בינואר 2025.

הפער הוא מה שמעניין כאן. הרשומה נפתחה ב-11 ביוני 2024, והראיות לניצול הגיעו כחצי שנה אחר כך. חולשת הסלמה אינה מתיישנת כמו חולשה שחשופה לאינטרנט: היא ממתינה לתוקף שכבר נכנס בדרך אחרת, ולכן היא שווה לו גם הרבה אחרי שהתיקון היה זמין. מה שקובע את ערכה אינו כמה זמן עבר, אלא כמה מחשבים לא התעדכנו בינתיים.

מה עושים?

בדקו איזו בנייה רצה אצלכם והשוו לרשימה. לחצו על מקש Windows יחד עם R, הקלידו winver ואשרו. המספר שמופיע בסוגריים הוא הבנייה, וכל עוד הוא נמוך מהמספר של הענף שלכם, החולשה פתוחה.

אם המחשב מחובר ומקבל עדכונים אוטומטית, סביר שהעניין נסגר מזמן. הבדיקה נחוצה בעיקר בשתי מכונות: זו שמישהו השהה בה עדכונים ושכח, וזו שמתעדכנת רק בחלון תחזוקה מתוכנן.

ולמי שמנהל שרתים, שימו לב לשתי המערכות שברשימה, Windows Server 2008 R2 ו-Windows Server 2012 R2. אלה מהדור שנשאר בשירות שנים אחרי שתוכנן להיות מוחלף, וחולשה מקומית מהסוג הזה מוצאת בדיוק שם את המחשבים שלא עודכנו.