שער SSLVPN הוא הדלת שדרכה עובדים מתחברים לרשת הארגונית מהבית. החולשה הזאת מאפשרת לתוקף מרוחק לעבור את הדלת הזאת בלי שם משתמש ובלי סיסמה. הציון שלה הוא 9.8 מתוך 10, והיא מנוצלת בשטח.
מה החולשה?
מנגנון ההזדהות של ה-SSLVPN אמור לעשות דבר אחד: לקבל את מי שהוכיח מי הוא ולדחות את כל השאר. בחולשה הזאת הבדיקה הזאת אינה נעשית כראוי, וכתוצאה מכך מי שהיה אמור להידחות מתקבל. לסוג הבאג הזה קוראים אימות לקוי.
התיאור הרשמי אינו מפרט מעבר לזה. הוא משפט אחד, ומי שרוצה את המנגנון המדויק ימצא אותו בהודעת היצרן ולא ברשומה הפומבית. מה שכן אפשר לקרוא במדויק הוא פרופיל ה-CVSS, והוא חמור: התקיפה מגיעה דרך הרשת, אינה דורשת הרשאות מוקדמות, אינה דורשת שום פעולה מצד משתמש, וההשפעה על סודיות המידע, על שלמותו ועל זמינות השירות מסומנת כגבוהה בשלושתם.
זה הפרופיל של חולשה שתוקף יכול להפעיל מהאינטרנט הפתוח מול כל התקן שנמצא ברשימה.
מי מושפע?
SonicOS בבניות 7.1.1-7040 ועד 7.1.1-7058, וכן הבניות 7.1.2-7019 ו-8.0.0-8035. ברשימת הציוד מופיעות סדרות NSA מדגם 2700 ועד 6700, דגמי NSSP 10700 ו-11700, סדרת TZ, וגם הגרסאות הווירטואליות NSv.
מדובר בציוד תשתית של ארגונים ולא בציוד ביתי. הקבוצה שצריכה לפעול היא מי שמפעיל חומת אש של SonicWall עם SSLVPN פעיל, ובעיקר מי שהשער הזה שלו נגיש מהאינטרנט. העובד שמתחבר דרך ה-VPN אינו יכול לעשות כאן דבר בעצמו.
האם מנוצלת בפועל?
כן. ב-18 בפברואר 2025 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, רשימת החולשות שידוע שתוקפים מנצלים בפועל, עם מועד יעד לתיקון בגופים הפדרליים ב-11 במרץ 2025.
הרשומה הפומבית נפתחה ב-9 בינואר 2025, כלומר כחודש וחצי קודם לכן. הפער הזה, בין פרסום החולשה לבין הרגע שבו הניצול תועד רשמית, הוא בדיוק החלון שבו התקנת העדכון עוד הייתה מהלך מונע ולא תגובה.
מה עושים?
בדקו את בניית ה-SonicOS שרצה על ההתקן, במסך המערכת של ממשק הניהול. אם היא נופלת בטווח שבין 7.1.1-7040 ל-7.1.1-7058, או שהיא 7.1.2-7019 או 8.0.0-8035, ההתקן חשוף. הבניות המתוקנות וההנחיה לכל דגם נמצאות בהודעת היצרן.
אם אינכם יכולים לעדכן מיד, צמצמו את החשיפה: הגבילו את הגישה לשער ה-SSLVPN לכתובות מקור מוכרות, או כבו אותו זמנית אם אינו בשימוש. חולשת עקיפת אימות מסוכנת בדיוק במידה שבה השער נגיש.
ואחרי העדכון, התייחסו לאפשרות שמישהו כבר נכנס. עברו על יומני ההתחברות של ה-VPN וחפשו התחברויות מוצלחות מכתובות ומשעות שאינן מתיישבות עם העובדים שלכם.