Ivanti CSA הוא המכשיר שדרכו תחנות שנמצאות מחוץ למשרד מדברות עם מערכת ניהול התחנות של הארגון, ולכן הוא יושב במקום חשוף מטבעו. החולשה הזאת נמצאת בקונסולת הניהול שלו, והיא אפשרה למי שכבר מזוהה כמנהל להריץ פקודות על המערכת. הציון הוא 7.2 מתוך 10, והיא נוצלה בשטח כבר ביום שאחרי הפרסום.
מה החולשה?
בממשק ניהול של מכשיר רשת יש גבול שקוף שקל לפספס. מנהל מורשה לשנות הגדרות, לאתחל שירותים ולעדכן תצורה, אבל כל אלה הן פעולות מוגדרות שהיצרן קבע מראש. הוא אינו אמור לקבל שורת פקודה חופשית על מערכת ההפעלה שמתחת.
החולשה הזאת מוחקת את הגבול. ערך שהמנהל מזין בקונסולה משולב בפקודה שהמכשיר מריץ, בלי הפרדה מספקת בין ההוראה לבין הנתון, וכך אפשר לגרום למכשיר להריץ פקודה שלא הופיעה בשום תפריט. איוונטי מתארת את התוצאה כהרצת קוד מרחוק.
ההבדל בין הרשאות מנהל ביישום לבין הרצת קוד על המכשיר הוא ההבדל בין לשנות תצורה לבין לשנות את המכשיר עצמו. פעולה מהסוג הראשון נרשמת ביומן ואפשר לבטל אותה. פעולה מהסוג השני יכולה לשנות את מה שהיומן בכלל מתעד.
מי מושפע?
Ivanti CSA, שנקרא במלואו Endpoint Manager Cloud Services Appliance, בכל גרסה שלפני 5.0.2.
בישראל זה נוגע לארגונים שמנהלים תחנות עבודה בעזרת מוצרי איוונטי ומאפשרים לעובדים לעבוד מרחוק. שימו לב לתפקיד של המכשיר הזה: הוא מגשר בין תחנות שנמצאות באינטרנט לבין שרת הניהול הפנימי, כלומר הוא בנוי להיות נגיש מבחוץ. מכשיר עם התפקיד הזה לא זוכה לחסות של רשת פנימית.
האם מנוצלת בפועל?
כן. הרשומה הפומבית נפתחה ב-8 באוקטובר 2024, וכבר למחרת, ב-9 באוקטובר, הכניסה אותה סוכנות הסייבר האמריקאית CISA לקטלוג ה-KEV, רשימת החולשות שידוע שתוקפים משתמשים בהן בשטח. מועד היעד לגופים הפדרליים נקבע ל-30 באוקטובר 2024.
יום אחד בין פרסום לניצול מוכר הוא סימן ברור: החולשה התגלתה מתוך תקיפה, ולא במעבדה.
מה עושים?
עדכנו את CSA לגרסה 5.0.2 או חדשה ממנה, לפי הודעת האבטחה של איוונטי. אותה הודעה מכסה כמה חולשות באותו רכיב, ולכן העדכון סוגר יותר מאחת.
אחרי העדכון, בדקו את חשבונות המנהל בקונסולה. התנאי לניצול הוא חשבון מנהל מזוהה, ולכן השאלה המעשית היא מי החזיק חשבון כזה ומה מצב הסיסמאות שלו. החליפו אותן, והסירו חשבונות שאיש כבר לא משתמש בהם.
ואם המכשיר רץ בגרסה חשופה בזמן שהחולשה כבר נוצלה, התייחסו אליו כאל מכשיר שייתכן שנפרץ. בדקו את יומני הגישה, חפשו שינויי תצורה שלא אתם עשיתם, וודאו שהחיבור בין המכשיר לשרת הניהול הפנימי מוגבל לדיוק למה שהוא צריך. מכשיר גישה שנשבר הוא דלת אל הרשת ולא היעד עצמו.