ב-10 בדצמבר 2024 הכניסה סוכנות הסייבר האמריקאית את החולשה הזאת לרשימת החולשות שמנוצלות בפועל. הרשומה הפומבית שלה נפתחה יומיים לאחר מכן. הציון הוא 7.8 מתוך 10, והיא יושבת בדרייבר שרץ בכל התקנה של ווינדוס.
מה החולשה?
CLFS, ראשי תיבות של Common Log File System, הוא המנגנון שדרכו תוכנות בווינדוס כותבות יומני פעולות מסודרים, מהסוג שמאפשר לחזור אחורה כשפעולה נקטעה באמצע. הוא ממומש כדרייבר שרץ בליבת המערכת. משמעות הדבר היא שקוד שמצליח להטעות אותו מקבל את ההרשאות של הליבה, לא את אלה של התוכנה שפנתה אליו.
הבאג הספציפי כאן הוא גלישה בערימה. הדרייבר מקצה לעצמו שטח זיכרון בגודל מסוים וכותב אליו יותר ממה שנכנס, והעודף דורס את מה ששכן לו שם. בערימה של הליבה השכנים אינם נתונים אקראיים אלא מבנים שהמערכת עצמה עובדת איתם, ותוקף שמסדר את הזיכרון מראש בוחר מה בדיוק יידרס ומה יבוא במקומו.
עד כאן זה תיאור שמתאים לחולשות רבות בדרייבר הזה. מה שמייחד דווקא את זו נמצא ברשימת המקורות של הרשומה: שני פרסומים פומביים עם קוד ניצול, אחד ב-Exploit-DB ואחד ב-Packet Storm.
זה משנה את החשבון. כשקוד עובד זמין להורדה, התוקף אינו צריך להבין איך מסדרים ערימה של ליבה. הוא צריך להריץ קובץ.
מי מושפע?
הרשימה מכסה כמעט את כל משפחת ווינדוס: גרסאות 1507, 1607, 1809, 21H2 ו-22H2 של ווינדוס 10, גרסאות 22H2, 23H2 ו-24H2 של ווינדוס 11, וכן Windows Server 2008 בשתי גרסאות, R2 ו-SP2.
לכל ענף יש מספר בנייה שממנו ומעלה החולשה סגורה. בווינדוס 11 מדובר ב-10.0.26100.2605 בענף 24H2, וב-10.0.22621.4602 ו-10.0.22631.4602 בענפים 22H2 ו-23H2. בווינדוס 10 הגבול הוא 10.0.19044.5247 בענף 21H2 ו-10.0.19045.5247 בענף 22H2.
מכיוון שהרכיב הוא חלק ממערכת ההפעלה עצמה ולא תוכנה שמתקינים, כל מחשב ווינדוס נמצא ברשימה עד שהוא מעודכן, ביתי כארגוני.
האם מנוצלת בפועל?
כן, ובסדר כרונולוגי שראוי לעצור עליו. הכניסה לקטלוג ה-KEV של CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, נרשמה ב-10 בדצמבר 2024, עם מועד יעד לגופים הפדרליים ב-31 בדצמבר. הרשומה הפומבית ב-NVD נפתחה ב-12 בדצמבר, יומיים אחריה.
המשמעות המעשית פשוטה. בזמן שהתיעוד הפומבי עוד לא היה זמין, החולשה כבר שימשה בשטח. מועד היעד שנקבע, 21 יום, הוא מהקצרים שהרשימה נוהגת לתת.
מה עושים?
בדקו את מספר הבנייה שרץ אצלכם והשוו אותו לרשימה למעלה. לחצו על מקש Windows יחד עם R, הקלידו winver ואשרו. החלון שנפתח מציג את מספר הבנייה בסוגריים, והוא צריך להיות שווה או גבוה מהמספר של הענף שלכם.
אם המספר נמוך יותר, הפעילו את Windows Update והשלימו את ההתקנה עד האתחול. עדכון שהורד ולא הותקן אינו סוגר כלום, וזה ההבדל שקל לפספס במכונה שנשארת דלוקה שבועות.
ולמי שמנהל מחשבים בארגון: שימו לב ש-Windows Server 2008 מופיעה ברשימה בשתי גרסאותיה. שרתים מהדור הזה נוטים להישאר ברשת הרבה אחרי שהפסיקו לחשוב עליהם, ומכיוון שקוד הניצול כאן פומבי, מכונה כזאת היא היעד הנוח ביותר לשלב שאחרי הכניסה הראשונית.