יש חולשות שדורשות תחכום, ויש כאלה שדורשות רק למצוא את הכתובת הנכונה. זו מהסוג השני. ב-Expedition של Palo Alto Networks הייתה פעולה רגישה שפשוט לא ביקשה הזדהות, ומי שהייתה לו קישוריות רשת אל השרת יכול היה להשתמש בה כדי להשתלט על חשבון המנהל של המערכת. הציון הוא 9.3, והחולשה נמצאת ברשימת המנוצלות בפועל מאז נובמבר 2024.

מה החולשה?

מערכת שיש בה חשבונות בונה סביבם שתי שאלות: מי אתה, ומה מותר לך. שתיהן אמורות להישאל בכניסה לכל פעולה רגישה. כשמפתח לא חיבר את הבדיקה לפעולה מסוימת, אותה פעולה נשארת זמינה לכל מי שיודע לבקש אותה. אין כאן עקיפה של מנגנון האימות ואין ניחוש סיסמה. המנגנון פשוט לא רץ.

הרשומה מסווגת את החולשה בדיוק כך, כהיעדר אימות לפעולה קריטית. התוצאה שהיא מציינת היא השתלטות על חשבון המנהל של Expedition, ולצידה מופיעה הערה שמסבירה למה זה משנה: Expedition הוא כלי שנועד לסייע בהעברה, בכוונון ובהעשרה של הגדרות, ולכן סודות תצורה, פרטי אימות ושאר המידע שמייבאים אליו נמצאים בסיכון בגלל החולשה.

זה החלק שכדאי לעצור עליו. הכלי הזה כמעט אינו מחזיק מידע משל עצמו. הוא מחזיק את המידע של הדברים האחרים.

מי מושפע?

Expedition בגרסאות 1.2.0 ומעלה, עד לגרסה שלפני 1.2.92.

בישראל מדובר בארגונים שמפעילים ציוד של Palo Alto ונעזרו ב-Expedition בהעברה או בשדרוג של הגדרות. זה אינו מוצר שרץ אצל משתמשי קצה, והוא גם אינו מוצר שמישהו מנטר יום יום. בדיוק זה מה שהופך שרת כזה לנוח לתוקף.

האם מנוצלת בפועל?

כן. ב-7 בנובמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, והמועד שנקבע לגופים הפדרליים היה 28 בנובמבר 2024. הרשומה הפומבית נפתחה הרבה קודם, ב-10 ביולי 2024, כלומר כארבעה חודשים חלפו בין הפרסום לבין הסימון כמנוצלת.

לצד הרשומה מקושר מחקר של חברת Horizon3.ai, שכותרתו מתארת מסלול מחולשה ידועה ועד להשתלטות מלאה על המערכת.

מה עושים?

עדכנו את Expedition ל-1.2.92 או לגרסה חדשה יותר, לפי הודעת האבטחה של Palo Alto.

בדקו מי בכלל יכול להגיע אל השרת. הרשומה מדגישה שכל מה שהתוקף צריך הוא קישוריות רשת אל Expedition, ולכן כל צמצום של הגישה אליו, למשל הגבלה לרשת ניהול פנימית בלבד, מוציא את החולשה מטווח האינטרנט הפתוח.

ואם הכלי רץ אצלכם בגרסה חשופה, התייחסו למה שיובא אליו כאל מידע שייתכן שנחשף. הרשומה אומרת במפורש שסודות התצורה ופרטי האימות שהועלו למערכת נמצאים בסיכון, והמשמעות המעשית היא החלפה של הסיסמאות והמפתחות שמופיעים בקבצים שהעליתם, ולא רק סגירה של השרת.