קרן Apache תיקנה בגרסה 2.4.60 של שרת ה-HTTP שלה חולשה במודול mod_rewrite, שמאפשרת לתוקף מרוחק להגיע דרך כתובת בנויה במיוחד לקבצים שהשרת יכול להגיש אך איש לא התכוון לפרסם. התוצאה, לפי הודעת Apache, היא חשיפה של קוד המקור או הרצת קוד על השרת. הציון שלה הוא 9.1, והיא נמצאת ברשימת החולשות שידוע שתוקפים מנצלים בשטח.

מה החולשה?

mod_rewrite הוא המודול שאחראי על שכתוב כתובות ב-Apache. הוא מה שמאפשר לאתר להציג כתובת נקייה כמו /article/123 ולהגיש מאחוריה קובץ שיושב במקום אחר לגמרי על הדיסק. מנהל השרת כותב כללי שכתוב, וכל בקשה שנכנסת עוברת דרכם ומתורגמת לנתיב אמיתי במערכת הקבצים.

הבעיה היא בדרך שבה המודול מטפל בתווים מיוחדים בתוצאה של השכתוב. כשכלל שכתוב בונה את היעד שלו מתוך חלק מהכתובת שהמשתמש שלח, ואותו חלק הוא הפתיח של היעד, התוקף שולט למעשה בהתחלה של הנתיב שהשרת ניגש אליו. משם הוא יכול לכוון את השרת לאזורים במערכת הקבצים שהשרת מורשה לקרוא מהם, אבל שאף כתובת לגיטימית באתר אינה מובילה אליהם.

Apache מציינת שהכללים החשופים הם אלה שבהם הפתיח של היעד מגיע מהפניה לקבוצה שנתפסה בביטוי הרגולרי או ממשתנה. שני סוגי תוכן מעניינים תוקף בנקודה הזאת: קבצי הגדרות וקוד מקור, שמכילים לא פעם את סיסמת מסד הנתונים, וקבצים שהשרת יריץ במקום להגיש. הראשון הוא דליפה, השני הוא השתלטות.

מי מושפע?

כל גרסה של Apache HTTP Server מ-2.4.0 ועד 2.4.59, כלומר כל שרת שלא עבר ל-2.4.60 או מעלה. Apache הוא אחד משרתי הווב הנפוצים בעולם, ובישראל הוא רץ מתחת לחלק גדול מהאתרים העסקיים ומאתרי הארגונים. עם זאת, החולשה מתעוררת רק בשרתים שמוגדרים בהם כללי שכתוב מהסוג שתואר, ולא בכל התקנה.

מעבר לשרת עצמו, אותה חולשה נכללת גם בהתקני הגישה מרחוק SMA של SonicWall, בדגמים 200, 210, 400, 410 ו-500v, בגרסאות קושחה שלפני 10.2.1.14-75sv. ההתקנים האלה הם שער הכניסה לרשת הארגונית, והם נגישים מהאינטרנט מעצם תפקידם. NetApp פרסמה הודעה נפרדת שנוגעת ל-ONTAP 9.

האם מנוצלת בפועל?

כן. ב-1 במאי 2025 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח, וקבעה לגופי הממשל הפדרליים מועד תיקון של 22 במאי 2025.

התיקון של Apache פורסם כבר ביולי 2024. כלומר החולשה הגיעה לרשימה כעשרה חודשים אחרי שהתיקון היה זמין להורדה, וזה בדרך כלל מלמד על מלאי של שרתים שלא עודכנו ולא על התקפה חדשה.

מה עושים?

שדרגו את Apache HTTP Server לגרסה 2.4.60 או חדשה יותר. את הגרסה הנוכחית אפשר לראות בפקודה httpd -v, או apache2 -v בהפצות מבוססות דביאן. הפירוט המלא נמצא בדף החולשות של Apache.

עברו על קובצי ההגדרות ואתרו כללי RewriteRule שהיעד שלהם מתחיל בהפניה כמו $1 או במשתנה. Apache מזהירה שהתיקון עצמו ישבור חלק מהכללים האלה, ולכן הוסיפה דגל בשם UnsafePrefixStat שמחזיר את ההתנהגות הקודמת. אל תפעילו אותו רק כדי לגרום לאתר לעבוד שוב, לפני שווידאתם שהיעד של אותו כלל מוגבל למה שהתכוונתם אליו. אחרת סגרתם את החולשה והחזרתם אותה באותה נשימה.

מי שמפעיל התקן SonicWall SMA מסדרות 200, 210, 400, 410 או 500v יעדכן את הקושחה ל-10.2.1.14-75sv או מעלה. לקוחות NetApp ONTAP 9 ימצאו את ההנחיות בהודעת NetApp.