קרן אפאצ'י תיקנה חולשה במערכת OFBiz שמאפשרת לפנות ישירות לכתובות מסוימות במערכת ולקבל תשובה בלי לעבור התחברות. הציון שלה הוא 7.5, היא נמצאת בקטלוג החולשות שידוע שתוקפים מנצלים בפועל, והגרסה שסוגרת אותה היא 18.12.16.

מה החולשה?

OFBiz היא מערכת ניהול עסקית בקוד פתוח, מהסוג שארגון מריץ על שרת משלו כדי לנהל בה מלאי, הזמנות, לקוחות וחשבונאות. כמו כל מערכת כזאת היא בנויה מעשרות מסכים, ורובם אמורים להיות זמינים רק אחרי התחברות.

הבדיקה מי אתה יכולה להתבצע בשני מקומות שונים, וההבדל ביניהם הוא כל הסיפור. אפשר לבדוק בתפריט, כלומר להסתיר קישור ממי שלא מחובר, ואפשר לבדוק בדף עצמו, כלומר לסרב לענות למי שהגיע אליו בלי הרשאה. אם ההסתרה קיימת והבדיקה בדף חסרה, הדף מוגן רק כל עוד אף אחד לא ניחש את הכתובת שלו.

זה מה שקרה כאן. מי שיודע לאן לפנות שולח בקשה רגילה לגמרי ומקבל את התוכן, בלי שם משתמש וסיסמה ובלי טריק מיוחד. לסוג הזה של כשל קוראים בקשה ישירה, או forced browsing.

שווה לשים לב להרכב הציון. הווקטור מייחס לחולשה נזק לסודיות בלבד, ולא לשלמות הנתונים או לזמינות המערכת, כלומר מדובר בחשיפת מידע ולא בשינוי שלו. זה לא הופך אותה לזניחה, מפני שמערכת ניהול עסקית מחזיקה בדיוק את סוג המידע ששווה לתוקף לקרוא לפני שהוא עושה משהו נוסף.

מי מושפע?

ארגונים שמריצים Apache OFBiz בגרסה שלפני 18.12.16. זאת תוכנת שרת ולא תוכנה שמשתמש ביתי נוגע בה, ולכן השאלה המעשית היא אם המערכת הזאת רצה אצלכם בכלל, ואם היא נגישה מהאינטרנט או רק מהרשת הפנימית.

בישראל מדובר במוצר נישתי לעומת מערכות הניהול המסחריות הגדולות, אבל מי שכן מריץ אותו מריץ עליו את הליבה העסקית שלו.

האם מנוצלת בפועל?

כן. ב-4 בפברואר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד תיקון מחייב לגופים פדרליים ב-25 בפברואר.

מערכות ניהול עסקיות שפתוחות לאינטרנט הן יעד עקבי, מפני שהן מרכזות מידע של ארגון שלם במקום אחד ומפני שהן מתעדכנות לאט. חולשה שאינה דורשת חשבון היא בדיוק הסוג שנסרק אוטומטית בהיקף רחב, בלי שמישהו בחר דווקא בכם.

מה עושים?

שדרגו את OFBiz לגרסה 18.12.16, שהיא הגרסה שבה הבעיה תוקנה. פרטי התיקון מופיעים בכרטיס OFBIZ-13130 ובעמוד הודעות האבטחה של הפרויקט.

בדקו אם השרת נגיש מהאינטרנט. אם אין סיבה עסקית שיהיה, סגרו אותו לרשת הפנימית או מאחורי חיבור VPN. זאת ההקלה שמצמצמת את החולשה גם אם השדרוג עצמו ייקח זמן.

עברו על יומני השרת וחפשו בקשות לכתובות פנימיות שהגיעו בלי התחברות קודמת. חולשה שכבר מנוצלת בשטח מחייבת גם הסתכלות לאחור, לא רק תיקון קדימה.