שרת vCenter מאזין ברשת לפרוטוקול בשם DCERPC. כדי לענות לפנייה הוא מפרסר אותה עוד לפני שהוא יודע מי שלח אותה, וחבילה בנויה במיוחד בשלב הזה משבשת את הזיכרון של השירות ועלולה להסתיים בהרצת קוד על השרת. הציון הוא 9.8 מתוך 10, והחולשה מנוצלת בפועל מאז נובמבר 2024.
מה החולשה?
vCenter Server הוא שרת הניהול של סביבת וירטואליזציה. הוא אינו מריץ את המכונות הווירטואליות בעצמו, הוא מחליט עליהן: מי מקים, מי מוחק, מי ניגש ולאן. בארגון שהעביר את התשתית שלו לווירטואליזציה, זה השרת שמשתלם הכי הרבה לתקוף.
הבאג יושב במימוש של DCERPC, פרוטוקול שמאפשר לרכיב אחד להפעיל פונקציה שרצה על מכונה אחרת. הקוד שמפרסר תעבורה נכנסת הוא החלק הרגיש ביותר בכל שירות רשת, מסיבה מבנית: הוא חייב לגעת בנתונים של הפונה לפני שיש בכלל דרך לדעת אם מותר לו לפנות.
הסוג הוא גלישה בערימה, אזור הזיכרון שהתוכנה מקצה לעצמה תוך כדי ריצה. כשהשירות מקצה שטח בגודל אחד ומעתיק אליו נתונים בגודל אחר, העודף נוחת על מה ששכן לו שם, ותוקף ששולט בתוכן שנשפך יכול לסדר אותו כך שהשרת יגיע בהמשך לקוד שהוא הביא איתו.
והחולשה הזאת לא הגיעה לבד. באותה הודעת אבטחה של היצרן פורסמה גם CVE-2024-38813, שמעלה תוקף עם גישת רשת אל אותו שרת להרשאות root. שתיהן נכנסו לרשימת החולשות המנוצלות באותו יום.
מי מושפע?
vCenter Server בגרסאות 7.0 ו-8.0, וכן VMware Cloud Foundation מגרסה 4.0 ועד לגרסאות שלפני 5.2.
שווה לעצור על ענף 7.0. הוא מופיע ברשימה שווה בשווה עם 8.0, ובארגון שדחה שדרוג גדול הוא בדיוק הענף שממשיך לרוץ בשקט.
בישראל וירטואליזציה של VMware היא תשתית רווחת בגופים ציבוריים, במוסדות רפואיים ובחברות ותיקות. משתמש קצה אינו נוגע בשרת הזה, אבל הוא ירגיש מצוין מתי הוא נופל.
האם מנוצלת בפועל?
כן. ב-20 בנובמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד יעד לגופים הפדרליים ב-11 בדצמבר 2024.
הרשומה הפומבית נפתחה ב-17 בספטמבר 2024, כחודשיים קודם לכן. לתשתית שמעדכנים בחלון תחזוקה מתוכנן ולא בלחיצת כפתור, זה פרק זמן קצר.
מה עושים?
עדכנו את vCenter לגרסה מתוקנת לפי הודעת האבטחה של Broadcom. אותה הודעה מכסה גם את חולשת ההסלמה שפורסמה לצידה, כך שמדובר בעדכון אחד ולא בשתי משימות נפרדות.
צמצמו את מי שיכול בכלל לפתוח חיבור אל השרת. הניצול דורש גישת רשת אל vCenter, ולכן רשימת המקורות שמורשים להגיע אליו קובעת כמה תוקפים בכלל מסוגלים לנסות. זה נכון גם אחרי שהעדכון הותקן, כי אותו עיקרון יחול על החולשה הבאה במימוש הזה.
ואם השרת רץ בגרסה שברשימה, אל תסתפקו בהתקנת העדכון. עברו על יומני ההתחברות אל vCenter ועל חשבונות השירות המוגדרים בו, וחפשו הרשאות שניתנו בלי שאתם יודעים מי נתן אותן. הרצת קוד מוצלחת על שרת הניהול משאירה את העקבות שלה שם.