Apache OFBiz היא מערכת ניהול משאבים ארגונית בקוד פתוח, מהסוג שמנהל הזמנות, מלאי, לקוחות וחשבונות. החולשה הזאת אפשרה לפנות לחלקים ממנה בלי לעבור הזדהות ולגרום להם לרוץ. הציון הוא 9.8 מתוך 10, והיא מנוצלת בשטח מאז אוגוסט 2024.
מה החולשה?
במערכת web גדולה כל מסך מוגדר בנפרד: מה הוא מציג, איזה קוד רץ כדי לבנות אותו, ומי רשאי לראות אותו. חלק מההגדרות האלה אינן בודקות הרשאות בעצמן, מפני שהן מסתמכות על כך שהנתיב שמוביל אליהן ממילא סגור.
זאת ההנחה שנשברה כאן. לפי הפרויקט, היו נתיבים שלא דרשו הזדהות, ודרכם אפשר היה להגיע להגדרות מסך שנשענו על ההנחה הזאת ולהפעיל את הקוד שבונה אותן. הרשומה מסווגת את זה כהרשאה שגויה ולא כהיעדר הזדהות, וזאת הבחנה מדויקת: המערכת ידעה לבדוק, היא פשוט לא בדקה במקום הנכון.
הציון הגבוה משקף שהתקיפה מגיעה מהרשת, בלי חשבון ובלי צורך שמישהו יעשה משהו. מערכת מהסוג הזה מחזיקה את הנתונים העסקיים של הארגון, ולכן מה שיושב מאחורי הדלת שווה יותר מהדלת עצמה.
מי מושפע?
Apache OFBiz בכל הגרסאות שלפני 18.12.15.
זאת מערכת שמותקנת ומותאמת בתוך הארגון, ולא שירות שנרשמים אליו. בישראל היא אינה נפוצה כמו המערכות המסחריות הגדולות, ומי שכן מפעיל אותה עשה זאת בדרך כלל עם התאמות מקומיות משמעותיות. זה חשוב, מפני שמערכת מותאמת מתעדכנת לאט: כל מעבר גרסה דורש בדיקה שההתאמות ממשיכות לעבוד.
האם מנוצלת בפועל?
כן. ב-27 באוגוסט 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, עם מועד יעד לגופים הפדרליים ב-17 בספטמבר 2024. הרשומה הפומבית נפתחה ב-5 באוגוסט.
שלושה שבועות הפרידו בין השניים. כשהתיקון פומבי, אפשר ללמוד ממנו מה בדיוק היה שבור.
מה עושים?
עדכנו את OFBiz לגרסה 18.12.15 או חדשה ממנה. זאת הגרסה שהפרויקט מציין כמתקנת, וההודעה המלאה נמצאת ברשימת הדיוור של Apache. עדכוני האבטחה של הפרויקט מרוכזים בעמוד האבטחה שלו.
אם מעבר הגרסה דורש אצלכם בדיקת התאמות ולוקח זמן, אל תשאירו את המערכת נגישה מהאינטרנט בינתיים. מערכת כזאת אינה צריכה להיות פתוחה לכל העולם, וצמצום הגישה אליה לרשת הפנימית או ל-VPN קונה לכם את הזמן שהבדיקה דורשת.
ובדקו את היומנים אחורה. חולשה שנוצלה בשטח כבר באוגוסט 2024 מצדיקה מבט בבקשות שהגיעו למערכת מאז, במיוחד לנתיבים שלא היו אמורים לענות למי שאינו מחובר.