Expedition הוא כלי עזר של Palo Alto Networks להעברת הגדרות בין חומות אש, והוא מחזיק אצלו את מה שהמכשירים האלה מכירים: שמות משתמש, סיסמאות, קובצי תצורה ומפתחות API. החולשה הזאת אפשרה לתוקף שאין לו שום חשבון במערכת להריץ עליה פקודות בהרשאות root ולקרוא את כל זה. הציון הוא 9.9 מתוך 10, והיא ברשימת החולשות שמנוצלות בפועל מאז נובמבר 2024.
מה החולשה?
יש רגע שבו תוכנת web לוקחת משהו שהמשתמש הקליד ומעבירה אותו הלאה למערכת ההפעלה, כדי שזו תריץ פקודה. אם הטקסט עובר כמו שהוא, בלי הפרדה בין מה שהתוכנה ביקשה לבין מה שהמשתמש כתב, אפשר לתחוב לתוכו תו שמסיים את הפקודה המקורית ואחריו פקודה חדשה לגמרי. מערכת ההפעלה אינה יודעת להבחין ביניהן. היא מריצה את שתיהן. לטכניקה הזאת קוראים OS command injection.
בהקשר של Expedition מצטרפים לזה שני פרטים שמשנים את גודל הבעיה. הראשון הוא מי יכול לעשות את זה: לפי הרשומה, תוקף לא מאומת, כלומר כל מי שמצליח להגיע אל השרת ברשת. השני הוא באילו הרשאות רצות הפקודות: root, המשתמש בעל ההרשאות המלאות במערכות לינוקס ויוניקס, מי שרשאי לקרוא כל קובץ ולשנות כל הגדרה.
מה שנשלף בסוף אינו תוכן של שרת אחד. הרשומה מונה שמות משתמש, סיסמאות בטקסט גלוי, קובצי תצורה של מכשירים ומפתחות API של חומות אש PAN-OS. סיסמה בטקסט גלוי אינה דורשת פיצוח, ומפתח API הוא פרטי הכניסה של המכונה עצמה. שניהם עובדים ברגע שמעתיקים אותם.
מי מושפע?
Expedition בגרסאות 1.2.0 ומעלה, עד לגרסה שלפני 1.2.96.
זהו כלי של צוותי רשת ואבטחה, לא תוכנה שמשתמש ביתי מתקין. בישראל הוא נוגע לארגונים שמפעילים חומות אש של Palo Alto והריצו את הכלי בשלב כלשהו של מעבר או שדרוג. הנקודה הפחות ברורה היא שכלי כזה מותקן למשימה מסוימת ולעיתים קרובות פשוט נשאר דולק אחריה, וגם כשאיש אינו נוגע בו הוא ממשיך להחזיק את אותם פרטים.
האם מנוצלת בפועל?
כן. ב-14 בנובמבר 2024 הוכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, והמועד שנקבע לגופים הפדרליים לסגור אותה היה 5 בדצמבר 2024. הרשומה הפומבית נפתחה כחודש קודם לכן, ב-9 באוקטובר 2024.
מה עושים?
השאלה הראשונה אינה איזו גרסה מותקנת אצלכם אלא אם הכלי צריך לרוץ בכלל. אם הוא הופעל לפרויקט שכבר הסתיים, כיבוי המכונה מסיר בבת אחת גם את החולשה וגם את המידע ששמור עליה.
אם הוא כן נחוץ, עדכנו ל-1.2.96 או לגרסה חדשה יותר, לפי הודעת האבטחה של Palo Alto.
ואם רצה אצלכם גרסה חשופה, טפלו במה שהיה שמור בה. הסיסמאות שמופיעות בקובצי התצורה שהועלו לכלי צריכות להתחלף, ומפתחות ה-API של חומות האש שהוגדרו בו צריכים איפוס. הרשאות root אומרות שהתוקף יכול היה לקרוא כל דבר על המכונה, ולא רק את מה שמסך ההתחברות היה מוכן להציג לו.