שורת הסיכום של החולשה הזאת מעניינת דווקא במה שחסר בה. הציון שלה, 6.5 מתוך 10, מורכב מפגיעה גבוהה בשלמות הנתונים ובזמינות, ומאפס פגיעה בסודיות. כלומר תוקף יכול לשנות ולמחוק, אבל לא לקרוא. מדובר בהזרקת SQL בקונסולת הניהול של Ivanti CSA, והיא מנוצלת בפועל.

מה החולשה?

מסד נתונים מקבל הוראות בשפה בשם SQL, ואת ההוראה מרכיבה התוכנה משני מקורות: תבנית שנכתבה מראש וערכים שמגיעים מהמשתמש. כשהערך נשתל בתוך התבנית כטקסט חופשי, אפשר לכתוב בו תווים שמסיימים את הערך וממשיכים בהוראה חדשה. מכאן והלאה מי שמזין את הערך הוא שמכתיב מה המסד יעשה.

מה שמייחד את המקרה הזה הוא צירוף שני פרטים. הראשון הוא שהחולשה דורשת חשבון מנהל מזוהה, כלומר היא אינה פתח הכניסה הראשון. השני הוא פרופיל הנזק: איוונטי מתארת הרצה של פקודות SQL שרירותיות, והניקוד הרשמי מייחס לזה פגיעה בשלמות ובזמינות ולא בסודיות.

השילוב הזה מצייר תמונה ברורה. הערך של החולשה לתוקף אינו בגניבת מידע אלא בשינוי שלו: לשנות רשומה, למחוק ראיה, להשבית את מה שהמכשיר מסתמך עליו כדי לעבוד. אלה בדיוק הפעולות שנועדו להישאר בלתי נראות.

מי מושפע?

Ivanti CSA, מכשיר הגישה של Endpoint Manager, בכל גרסה שלפני 5.0.2. אותה גרסה סוגרת גם חולשות נוספות שפורסמו יחד איתה באותה הודעת אבטחה.

הרלוונטיות בישראל היא ארגונית לחלוטין. אם יש אצלכם מכשיר CSA, הוא כנראה חלק מהתשתית שמאפשרת לעובדים לעבוד מהבית, והוא נגיש מהאינטרנט מעצם תפקידו.

האם מנוצלת בפועל?

כן. סוכנות הסייבר האמריקאית CISA הוסיפה את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ב-9 באוקטובר 2024, יום אחד בלבד אחרי פרסום הרשומה ב-8 באוקטובר. מועד היעד לגופים הפדרליים היה 30 באוקטובר 2024.

מה עושים?

התקינו את גרסה 5.0.2 או חדשה ממנה. הפרטים נמצאים בהודעת האבטחה של איוונטי, שמכסה את החולשה הזאת יחד עם אחרות באותו רכיב.

כיוון שהנזק האפשרי כאן הוא שינוי נתונים ולא קריאה שלהם, הבדיקה שאחרי העדכון שונה מהרגיל. אל תחפשו רק סימנים לדליפה. בדקו את שלמות הנתונים במכשיר: הגדרות שהשתנו בלי סיבה, רשומות חסרות, ותצורה שאינה תואמת למה שאתם מכירים. אם יש לכם גיבוי מהתקופה שלפני החשד, השוואה מולו היא הדרך המהירה ביותר לראות מה זז.

ולבסוף, מכיוון שנדרש חשבון מנהל, החליפו את הסיסמאות של המנהלים בקונסולה ובטלו חשבונות ישנים. חולשה שמותנית בחשבון קיימת בדיוק כמספר החשבונות שיכולים להפעיל אותה.