Ivanti Virtual Traffic Manager הוא מאזן עומסים: הרכיב שמקבל את התעבורה שמגיעה לשירות ומחלק אותה בין השרתים שמאחוריו. חולשה בו מאפשרת לתוקף מרוחק ולא מזוהה להיכנס לפאנל הניהול שלו בלי להזדהות כלל. הציון הוא 9.8 מתוך 10, והחולשה נמצאת בקטלוג הניצול הפעיל של CISA.
מה החולשה?
אימות אינו רק שאלה של סיסמה נכונה. מאחורי מסך ההתחברות רץ אלגוריתם שמחשב ומשווה, ואם המימוש שלו שגוי אפשר לעבור אותו בלי לדעת את הסיסמה בכלל. זה מה שקורה כאן: לפי הרשומה, מימוש שגוי של אלגוריתם האימות מאפשר לתוקף מרוחק ולא מזוהה לעקוף את האימות של פאנל הניהול. הסיווג הוא CWE-287.
ההבדל בין זה לבין ניחוש סיסמה הוא מהותי, ושווה לעצור עליו. סיסמה חזקה אינה עוזרת כאן. ריבוי ניסיונות אינו מתריע. נעילת חשבון אינה נכנסת לפעולה. כל ההגנות האלה עוטפות את השאלה "האם הסיסמה נכונה", והחולשה הזאת אינה עונה עליה לא נכון. היא מדלגת עליה.
מה שנשבר אינו המנעול. זה הבודק.
מה שמקבלים מזה הוא פאנל הניהול של מאזן העומסים, כלומר השליטה על היכן התעבורה של השירות עוברת ולאן היא מגיעה. הציון 9.8 מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות, בלי תנאים מקדימים.
מי מושפע?
לפי הרשומה, גרסאות vTM בענפים 22.2, 22.3, 22.5, 22.6 ו-22.7.
הניסוח של Ivanti מגדיר את החשיפה הפוך מהרגיל, וכדאי לקרוא אותו לאט: החולשה קיימת בכל גרסה שאינה 22.2R1 או 22.7R2. כלומר אלה שתי הגרסאות שסוגרות אותה, וכל השאר לא.
בישראל מדובר בציוד ארגוני. משתמש פרטי אינו נוגע במאזן עומסים, אבל שירותים שהוא משתמש בהם יושבים לא פעם מאחורי אחד כזה.
האם מנוצלת בפועל?
כן. ב-24 בספטמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים בפועל, עם מועד תיקון לגופים הפדרליים ב-15 באוקטובר 2024. הרשומה ב-NVD נפתחה ב-13 באוגוסט 2024, כשישה שבועות קודם.
מה עושים?
עדכנו לגרסה 22.2R1 או 22.7R2. אלה שתי הגרסאות שהרשומה מציינת כלא חשופות, וכל גרסה אחרת בענפי 22 כן. הפרטים נמצאים בהודעת האבטחה של Ivanti.
בדיקה שאפשר לעשות כבר עכשיו, לפני שנוגעים בגרסה: האם פאנל הניהול של vTM נגיש מהאינטרנט בכלל. ממשק ניהול של מאזן עומסים אינו צריך להיות זמין מחוץ לרשת הניהול, והחולשה הזאת היא בדיוק הסיבה.
וכשאתם מחפשים סימנים, אל תחפשו במקום הרגיל. עקיפה של האימות אינה מייצרת ניסיונות התחברות כושלים, ולכן הלוג הזה יהיה נקי גם אם משהו קרה. מה שכן שווה לבדוק הוא כניסות מוצלחות לפאנל הניהול מכתובות שאתם לא מזהים, ושינויי תצורה שאף אחד אצלכם לא ביצע.
אם המערכת הייתה נגישה מהאינטרנט לפני העדכון, החליפו את פרטי הניהול והשוו את תצורת הניתוב הנוכחית למה שאתם מצפים לראות בה.