Windows Installer הוא הרכיב שמתקין תוכנות בחלונות, וכדי לעשות את זה הוא צריך הרשאות גבוהות: לכתוב לתיקיות מערכת, לרשום שירותים, לשנות הגדרות. החולשה הזאת אפשרה למשתמש בהרשאות נמוכות לגייס את ההרשאות האלה לטובתו. הציון הוא 7.8 מתוך 10.
מה החולשה?
התקנת תוכנה דורשת יותר כוח ממה שיש למשתמש רגיל, ולכן חלק מהעבודה עובר לתהליך שרץ בהרשאות מערכת. הרעיון הוא שהתהליך המורשה יעשה רק את מה שהחבילה מבקשת ולא יותר מזה.
הבעיה מתחילה כשמשתמש בהרשאות נמוכות מצליח להשפיע על מה שהתהליך המורשה עושה, למשל לגרום לו לגעת בקובץ אחר מזה שהתכוון אליו. הרשומה מסווגת את סוג הבאג כניהול הרשאות לקוי: התהליך פעל בהרשאות שלו במקום שבו היה צריך לבדוק קודם בשם מי הוא פועל.
התקיפה מקומית ודורשת שתהיה לתוקף כבר גישה כלשהי למחשב, וכדאי להבין למה זה עדיין רציני. ההרשאות הנמוכות הן מה שמגביל את הנזק: הן מונעות התקנת שירות ששורד אתחול, כיבוי של תוכנת אבטחה, וקריאה של קבצים ששייכים למשתמשים אחרים על אותה מכונה. חולשה כזאת מסירה את המגבלה.
יש כאן עוד פרט שכדאי להכיר. לצד הרשומה מקושר פרסום ברשימת Full Disclosure עם פרטים על החולשה. כשפרטים כאלה פומביים, המרחק בין הידיעה על החולשה לבין ניצול שלה מתקצר.
מי מושפע?
Windows 10 בגרסאות 1507, 1607, 1809, 21H2 ו-22H2, Windows 11 בגרסאות 21H2, 22H2 ו-23H2, וכן Windows Server 2008 R2 ו-Windows Server 2012 R2.
הסיכון המעשי גדול יותר במחשב שיש עליו יותר ממשתמש אחד, או במחשב מנוהל שבו למשתמש בכוונה אין הרשאות מנהל. בדיוק שם ההפרש בין משתמש רגיל לבין הרשאות מערכת הוא מה שמפריד בין תקלה לאירוע.
האם מנוצלת בפועל?
כן. ב-10 בספטמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, עם מועד יעד לגופים הפדרליים ב-1 באוקטובר 2024. הרשומה הפומבית נפתחה באותו יום.
מה עושים?
התקינו את עדכון ספטמבר 2024. הגרסאות שסוגרות את החולשה הן 10.0.19045.4894 ל-Windows 10 בגרסה 22H2, 10.0.22621.4169 ל-Windows 11 בגרסה 22H2 ו-10.0.22631.4169 לגרסה 23H2. את המספר שמותקן אצלכם רואים בחלון שנפתח כשמריצים winver.
בארגון, שווה לזכור שהחולשה הזאת נכנסת לפעולה רק אחרי שמישהו כבר הגיע למחשב. כלומר היא הופכת אירוע קטן לאירוע גדול, ולכן מקומה באותה עדיפות כמו החולשות שפותחות את הדלת מבחוץ, ולא בתור שאחריהן.
ואם יש אצלכם מכונות עם Windows Server 2008 R2 או Server 2012 R2 מהרשימה, בדקו אותן בנפרד. הן ותיקות מספיק כדי שלא תמיד יהיה ברור מי מתחזק אותן.