בהודעת האבטחה שבה VMware פרסמה חולשת הרצת קוד ב-vCenter הופיעה גם חולשה שנייה, שקטה יותר. היא אינה מריצה קוד בעצמה. היא מעלה את מי שהגיע אל השרת ברשת אל הרשאות root. הציון הוא 7.5 מתוך 10, והיא נמצאת ברשימת החולשות שמנוצלות בפועל מאז נובמבר 2024.
מה החולשה?
root הוא המשתמש שאין מעליו אף אחד במערכת ההפעלה. הוא קורא כל קובץ, משנה כל הגדרה ומתקין כל דבר. ההפרדה בין מי שמורשה לבצע פעולה מסוימת לבין מי שמורשה הכול היא בדיוק מה שמחזיק שרת ניהול בשליטה של הבעלים שלו.
מה שמתואר כאן הוא רכיב שרץ עם יותר כוח משהמשימה שלו דורשת. כשרכיב שמטפל בפנייה מהרשת מחזיק הרשאות רחבות מהנדרש, כל השפעה על מה שהוא עושה מגיעה עם ההרשאות שלו, לא עם אלה של הפונה. לסוג הזה קוראים הרצה עם הרשאות מיותרות, והוא נשמע פחות דרמטי מבאג זיכרון עד שמסתכלים בתוצאה.
התיאור הרשמי מדבר על תוקף עם גישת רשת אל vCenter ששולח חבילה בנויה במיוחד, ומסתפק בכך. הוא אינו מפרט דרישה מוקדמת נוספת, ולא נכון להסיק ממנו יותר ממה שכתוב בו.
החולשה הזאת פורסמה באותה הודעה עם CVE-2024-38812, שמאפשרת הרצת קוד על אותו שרת דרך מימוש DCERPC. הן אינן אותה בעיה ואינן מתוארות כשרשרת אחת, אבל הן יושבות באותו שרת, נכנסו לרשימת הניצול באותו יום, ונסגרות באותו עדכון.
מי מושפע?
הרשימה זהה לזו של החולשה שפורסמה לצידה: vCenter Server בגרסאות 7.0 ו-8.0, ו-VMware Cloud Foundation מגרסה 4.0 ועד לגרסאות שלפני 5.2.
אם אתם מריצים Cloud Foundation, הטווח הזה הוא הדבר לבדוק, כי הוא רחב ומכסה שנים של גרסאות. מי שכבר על 5.2 ומעלה אינו ברשימה.
זה עניין של צוותי תשתית ומנהלי מערכת, ובישראל של כל ארגון שהווירטואליזציה שלו מבוססת VMware.
האם מנוצלת בפועל?
כן. ב-20 בנובמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד יעד לגופים הפדרליים ב-11 בדצמבר 2024.
יש כאן נקודה ששווה לשים לב אליה. ציון 7.5 אינו ציון שמקפיץ ארגונים, והחולשה נכנסה לרשימה בכל זאת. הרשימה הזאת אינה מסודרת לפי חומרה תיאורטית אלא לפי ראיות לשימוש, וחולשה שמעלה ל-root שימושית לתוקף דווקא משום שהיא אינה הכניסה, היא מה שבא אחריה.
מה עושים?
עדכנו את vCenter לפי הודעת האבטחה של Broadcom. זה אותו עדכון שסוגר את חולשת הרצת הקוד שפורסמה איתה, כך שמי שכבר טיפל בה סגר גם את זו.
הצליבו את מספר הגרסה המדויק מול הטווחים למעלה, בנפרד ל-vCenter ול-Cloud Foundation. שתי המערכות מופיעות ברשומה עם מספור שונה לגמרי, וקל להסתכל על הגרסה של האחת ולהסיק ממנה על השנייה.
ואם השרת רץ בגרסה שברשימה, חפשו את מה שהרשאות root מאפשרות להשאיר: משתמשים מקומיים שנוספו על השרת עצמו, שירותים ומשימות מתוזמנות שאינכם מזהים, ושינויים בקבצי מערכת. הדברים האלה אינם מופיעים בממשק ניהול הווירטואליזציה, וצריך לבדוק אותם ברמת מערכת ההפעלה של השרת.