MSHTML הוא מנוע התצוגה הוותיק של ווינדוס, זה שהגיע פעם עם אינטרנט אקספלורר ונשאר במערכת גם אחרי שהדפדפן עצמו הוסר. חולשה בו גורמת לו להציג למשתמש מידע שאינו נכון, בדיוק ברגע שבו המשתמש נשען על אותו מידע כדי להחליט אם לפתוח משהו. הציון הוא 8.8, והחולשה נמצאת בקטלוג הניצול הפעיל של CISA.
מה החולשה?
מיקרוסופט קראה לה חולשת התחזות, וקל לקרוא את זה כמשהו קטן: משהו נראה אחרת ממה שהוא. הסיווג שניתן לה ב-NVD מדויק יותר. CWE-451 מתאר הצגה מטעה של מידע קריטי, כלומר לא סתם מראה שונה אלא מצג שווא דווקא בפרט שעל בסיסו מתקבלת ההחלטה.
וכאן נמצא ההבדל בין החולשה הזאת לחולשות התחזות אחרות. הווקטור מסמן פגיעה גבוהה בשלושת הצירים: סודיות, שלמות וזמינות. ציון 8.8 אינו ציון של באג תצוגה. הוא ציון של השתלטות.
איך עוברים מהאחד לשני, מיקרוסופט לא פרסמה. התיאור ברשומה הוא שורת כותרת בלבד. מה שהמבנה כן אומר הוא שההטעיה אינה המטרה אלא השלב שלפניה: המשתמש רואה משהו שנראה לו בטוח, מאשר, ומה שרץ בפועל הוא משהו אחר.
החולשה אינה מרמה את המחשב. היא מרמה אתכם.
הווקטור דורש פעולה מצד המשתמש ואינו דורש מהתוקף שום הרשאה מוקדמת. כלומר כל מה שנדרש הוא שמישהו יפתח את מה שהוכן עבורו.
מי מושפע?
ווינדוס 10 בגרסאות 1507, 1607, 1809, 21H2 ו-22H2, ווינדוס 11 בגרסאות 21H2 ו-23H2, וכן Windows Server 2008, Server 2008 R2, Server 2012 ו-Server 2012 R2.
הבניות שסוגרות את החולשה: 10.0.19045.4894 לווינדוס 10 בגרסה 22H2 ו-10.0.19044.4894 לגרסה 21H2. בגרסאות הוותיקות יותר, 10.0.17763.6293 ל-1809, 10.0.14393.7336 ל-1607 ו-10.0.10240.20766 ל-1507. בווינדוס 11, 10.0.22000.3197 לגרסה 21H2, ו-10.0.22621.4169 או 10.0.22631.4169 לגרסה 23H2.
בישראל הקהל כאן הוא כל מי שמריץ ווינדוס. השאלה המבדילה אינה מי מושפע אלא מי התקין בפועל את עדכוני ספטמבר 2024, וזה בדרך כלל מי שלא דחה אתחול במשך שבועות.
האם מנוצלת בפועל?
כן. ב-16 בספטמבר 2024 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל, עם מועד תיקון לגופים הפדרליים ב-7 באוקטובר 2024. הרשומה ב-NVD נפתחה כשבוע קודם, ב-10 בספטמבר.
חולשה שדורשת פעולה של המשתמש ובכל זאת מגיעה לקטלוג הזה מספרת משהו נוסף: מישהו הצליח לגרום למשתמשים לבצע את הפעולה, ובכמות שהספיקה כדי שזה יבלוט.
מה עושים?
התקינו את עדכוני האבטחה של ווינדוס מספטמבר 2024 ואילך. הנתיב הוא הגדרות, Windows Update, בדיקת עדכונים, ואחריהם הפעלה מחדש.
אמתו מול הבנייה שלכם. הריצו winver מתפריט ההתחלה והשוו את המספר שמופיע לרשימה שלמעלה, מול הגרסה שמותקנת אצלכם.
השרתים הוותיקים ברשימה, מ-Server 2008 ועד Server 2012 R2, זקוקים לבדיקה בנפרד. העדכון המתאים להם מופיע בדף החולשה של מיקרוסופט.
ולבסוף ההרגל, ששווה כאן בדיוק כמו העדכון. החולשה עובדת רק אם מישהו פותח משהו, והיא בנויה כך שמה שאתם רואים לפני הלחיצה לא יתאר נכון את מה שיקרה אחריה. כשקובץ מגיע בהודעה שלא ציפיתם לה, מה שכתוב עליו אינו ראיה למה שהוא.