חומת אש היא המכשיר שאמור להחליט מי נכנס לרשת. החולשה הזאת יושבת בגישת הניהול של חומות האש של SonicWall, והיא מאפשרת להגיע למשאבים בלי לעבור את שלב ההזדהות. הציון הוא 9.8 מתוך 10, והיא ברשימת החולשות המנוצלות בפועל מאז ספטמבר 2024.
מה החולשה?
בקרת גישה היא הבדיקה שקובעת אם מי שמבקש משאב מסוים באמת רשאי לקבל אותו. היא נפרדת מהשאלה מי אתה: קודם המערכת מזהה, ואחר כך היא מחליטה מה מותר. כשהבדיקה השנייה חסרה או שגויה, אפשר להגיע למשהו שלא היה אמור להיות פתוח.
לפי היצרן, התוצאה כאן היא גישה בלתי מורשית למשאבים, ובתנאים מסוימים גם קריסה של חומת האש עצמה.
הציון 9.8 בנוי משילוב פשוט: התקיפה מגיעה מהרשת, אינה דורשת חשבון, ואינה דורשת שאף אחד יעשה משהו. חומת אש היא גם המכשיר שרואה את כל התעבורה וגם זה שמגדיר מי מתחבר לרשת מבחוץ, ולכן מי שמגיע לניהול שלה אינו צריך לתקוף שום דבר אחר בארגון. הוא כבר בעמדה שממנה מחליטים.
מי מושפע?
לפי הרשומה, SonicOS בגרסאות שלפני 5.9.2.14-13o, שלפני 6.5.2.8-2n ושלפני 6.5.4.15.116n, וכן גרסאות 7.0.1-5035 ומטה. היצרן מתאר את זה כמכשירי דור 5 ודור 6, ומכשירי דור 7 שמריצים 7.0.1-5035 או גרסה ישנה ממנה.
הטווח רחב וכולל דגמים ותיקים כמו סדרת SOHO וסדרות NSA ו-NSSP. בישראל SonicWall נפוץ במיוחד אצל עסקים קטנים ובינוניים, ושם נמצא גם הקושי: לעסק בלי צוות IT ייעודי, עדכון של חומת האש הוא משימה שנדחית.
האם מנוצלת בפועל?
כן. ב-9 בספטמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, עם מועד יעד לגופים הפדרליים ב-30 בספטמבר 2024.
הרשומה הפומבית נפתחה ב-23 באוגוסט, שבועיים וחצי קודם.
מה עושים?
בדקו איזו גרסת SonicOS רצה אצלכם והשוו אותה לגרסאות שלמעלה. הפירוט המלא לכל דור נמצא בהודעה של SonicWall.
אם המכשיר שלכם הוא דור 5 או דור 6, בדקו קודם כול אם הוא בכלל עדיין מקבל עדכונים. חומת אש שהיצרן אינו תומך בה עוד לא תקבל תיקון, ובמקרה כזה ההחלטה אינה מתי לעדכן אלא מתי להחליף.
וסגרו את גישת הניהול מהאינטרנט. ממשק הניהול של חומת אש אינו אמור להיות נגיש מבחוץ, וכשהוא סגור, חולשה בבקרת הגישה שלו מפסיקה להיות משהו שתוקף אקראי יכול להגיע אליו.