רוב החולשות שנכנסות לרשימת המנוצלות בפועל אינן דורשות דבר מהתוקף. זאת דורשת: היא עובדת רק ממשתמש שכבר מחזיק הרשאות גבוהות בשרפוינט. ובכל זאת, שלושה חודשים אחרי הפרסום, CISA קבעה שהיא מנוצלת בשטח. הציון הוא 7.2 מתוך 10.

מה החולשה?

מיקרוסופט תיארה אותה בשורה אחת בלבד, הרצת קוד מרחוק בשרפוינט, ולא פרסמה פרטים טכניים. הסיווג שניתן לה ב-NVD אומר יותר: פענוח של נתונים שאינם מהימנים.

כשתוכנה צריכה לשמור מבנה נתונים או להעביר אותו הלאה, היא הופכת אותו לרצף בייטים ואחר כך משחזרת אותו בחזרה. שלב השחזור הוא הרגיש, כי הוא בונה אובייקטים לפי מה שכתוב ברצף. אם הרצף הגיע ממישהו שאפשר לו לכתוב אותו בעצמו, הוא יכול לתאר אובייקט שעצם הבנייה שלו מפעילה פעולות. השרת לא הריץ קוד זר במובן הרגיל. הוא רק שחזר את מה שהתבקש לשחזר.

הפרט שמייחד את המקרה הזה הוא דרישת ההרשאות. לפי הנתונים הרשמיים התוקף צריך להיות מזוהה ולהחזיק הרשאות גבוהות בשרפוינט, ולכן החולשה אינה נקודת הכניסה הראשונה לארגון. היא מה שמשמש אחריה, כשמישהו כבר השיג חשבון חזק והופך אותו לשליטה על השרת עצמו.

מי מושפע?

SharePoint Server 2016 ו-SharePoint Server 2019, כלומר ההתקנות המקומיות. מי שעובד על SharePoint שבענן במסגרת Microsoft 365 אינו מתחזק שרת כזה בעצמו.

בישראל אלה בדרך כלל ארגונים ומוסדות שבחרו להשאיר את המסמכים הפנימיים אצלם. השרתים האלה מחזיקים את חומרי העבודה של הארגון כולו, והם מעודכנים לרוב לפי חלון תחזוקה מתוכנן ולא ביום שהעדכון יוצא.

האם מנוצלת בפועל?

כן. ב-22 באוקטובר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, עם מועד יעד לתיקון בגופים הפדרליים ב-12 בנובמבר 2024. הרשומה הפומבית פורסמה ב-9 ביולי 2024.

ההכרזה על ניצול של חולשה שדורשת הרשאות גבוהות אומרת משהו על השלב שבו היא משמשת: מי שהשתמש בה כבר היה בפנים.

מה עושים?

התקינו את העדכון של מיקרוסופט למהדורה שלכם, 2016 או 2019, לפי דף החולשה במרכז העדכונים של מיקרוסופט. בשרפוינט עדכון האבטחה מותקן על כל שרת בחווה בנפרד, ואחריו מריצים את אשף הגדרות המוצר כדי להשלים את השדרוג. שרת שקיבל את הקבצים ולא עבר את השלב הזה אינו מעודכן בפועל.

במקביל, מכיוון שהתנאי לניצול הוא חשבון בעל הרשאות גבוהות, עברו על רשימת המשתמשים שמחזיקים הרשאות כאלה בחווה. ככל שהיא קצרה יותר, כך פחות אנשים יכולים להפעיל חולשה מהסוג הזה, וכך גם קל יותר לזהות חשבון שנוסף אליה בלי שמישהו ביקש.