החולשה הזאת לא נמצאה במעבדה. לפי הרשומה, היא נמצאה כשהיא כבר ארוזה ככלי תקיפה, בתוך מסמך גיליון מטעה שדורש לחיצה אחת. מדובר ב-WPS Office, חבילת משרד חינמית שרבים מתקינים כתחליף לחבילות המסחריות. הציון הוא 9.3 מתוך 10.

מה החולשה?

תוכנה בחלונות נשענת על ספריות, קובצי קוד חיצוניים שהיא טוענת בזמן ריצה כדי לקבל מהם יכולות מוכנות. כשהתוכנה מבקשת ספרייה, המערכת מאתרת אותה לפי נתיב.

הבאג נמצא בבדיקת הנתיב הזה באחד הרכיבים של החבילה. הרכיב לא ווידא כראוי לאן הנתיב שקיבל באמת מוביל, וכך אפשר היה לגרום לו לטעון ספרייה שהתוקף בחר במקום זו שהתוכנה התכוונה אליה. ספרייה שנטענת רצה בתוך התוכנה ובהרשאות שלה, ומשם הדרך להרצת קוד על המחשב קצרה.

הסוג הזה נקרא מעבר בין תיקיות: נתיב שנראה תקין מכיל רכיבים שמזיזים אותו החוצה מהמקום המיועד לו.

זה הפרט שהופך את החולשה למשמעותית למשתמש הרגיל. לא צריך להיות מנהל רשת כדי להיפגע ממנה. צריך לקבל קובץ ולפתוח אותו, וזה מה שאנשים עושים כל היום.

מי מושפע?

WPS Office לחלונות בגרסאות מ-12.2.0.13110 ועד לגרסה שלפני 12.2.0.16412.

בישראל WPS Office אינו נפוץ כמו החבילות הגדולות, וזה שווה לומר בכנות. הוא כן מותקן אצל מי שחיפש חבילת משרד חינמית, ולפעמים מגיע מותקן מראש על מחשבים מסוימים. אם התקנתם אותו פעם ושכחתם ממנו, הוא עדיין שם.

האם מנוצלת בפועל?

כן. ב-3 בספטמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, עם מועד יעד לגופים הפדרליים ב-24 בספטמבר 2024.

הרשומה עצמה כבר תיארה ניצול בשטח כשנפתחה ב-15 באוגוסט. במקרה הזה הידיעה על הניצול לא באה אחרי הגילוי. היא הייתה הגילוי.

מה עושים?

עדכנו את WPS Office לגרסה 12.2.0.16412 או חדשה ממנה. פרטי הגרסאות נמצאים בעמוד העדכונים של WPS.

אם אינכם משתמשים בחבילה, הסירו אותה. תוכנה שהותקנה פעם ונשכחה אינה מתעדכנת, ובמקרה הזה היא גם נפתחת מעצמה כשלוחצים על קובץ מהסוג שהיא רשומה אליו. הסרה פותרת את זה לגמרי.

ובכל מקרה, אל תפתחו קובצי גיליון שהגיעו ממקור שלא ציפיתם לו. החולשה הזאת נוצלה דרך מסמך שנראה רגיל לגמרי, והשלב שאי אפשר לוותר עליו בתקיפה כזאת הוא זה שבו מישהו פותח את הקובץ.