הציון של החולשה הזאת הוא 6.9 מתוך 10, נמוך יחסית, והוא מטעה אם קוראים אותו לבד. היא מאפשרת למנהל PAN-OS שיש לו גישה לממשק הניהול לבצע פעולות על חומת האש בהרשאות root, וב-18 בנובמבר 2024 היא נכנסה לרשימת החולשות שמנוצלות בפועל יחד עם החולשה שמספקת את הרשאות המנהל ההתחלתיות.
מה החולשה?
חומת אש היא בסופו של דבר מחשב שמריץ מערכת הפעלה. מעליה יושב ממשק הניהול, שאמור לתת למנהל לבצע רק את הפעולות שהיצרן הגדיר לו, ובאמצעות התוכנה שהיצרן כתב. root הוא המשתמש שמתחת לכל זה, זה שאין לו גבולות במערכת ההפעלה עצמה.
הבעיה כאן היא שקלט שהגיע מממשק הניהול הועבר הלאה אל מערכת ההפעלה בלי הפרדה מספקת בין הנתונים לבין הפקודה שמפעילה אותם. תוקף שיודע לבנות את הקלט בצורה הנכונה גורם למערכת להריץ את מה שהוא שתל, ולא רק את מה שהיצרן התכוון. לטכניקה הזאת קוראים הזרקת פקודות למערכת ההפעלה.
התוצאה היא מעבר בין שני עולמות. מנהל PAN-OS מוגבל למה שהממשק מאפשר, ואפשר לתעד ולבקר אותו. משתמש root על אותו מכשיר משנה קבצים, מתקין מה שירצה ונשאר שם אחרי אתחול.
וכאן החיבור לציון הנמוך. CVSS מדרג את החולשה לפי כמה קשה להגיע אליה, והיא דורשת הרשאות מנהל קיימות. אלא שהחולשה שפורסמה איתה באותו יום, CVE-2024-0012, מספקת בדיוק את ההרשאות האלה לתוקף שאין לו חשבון. שרשור של השתיים מתחיל בלי כלום ומסתיים ב-root.
מי מושפע?
הרשימה מכסה חמישה ענפים של PAN-OS, וכל אחד נסגר בגרסה משלו: 10.1 עד 10.1.14, 10.2 עד 10.2.12, 11.0 עד 11.0.6, 11.1 עד 11.1.5 ו-11.2 עד 11.2.4. הגרסאות האלה עצמן מופיעות ברשומה גם כגרסאות שבהן מתקבל התיקון, כולל רמות hotfix בתוך 10.1.14 ובתוך 10.2.12.
לפי התיאור הרשמי, Cloud NGFW ו-Prisma Access אינם מושפעים.
מי שמפעיל חומת אש של Palo Alto בארגון נמצא כאן, ובישראל מדובר בחלק ניכר מהגופים הגדולים והציבוריים. משתמש קצה אינו נדרש לעשות דבר.
האם מנוצלת בפועל?
כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, ב-18 בנובמבר 2024, עם מועד יעד לגופים הפדרליים ב-9 בדצמבר 2024.
לצד הרשומה מקושרים קוד הדגמה פומבי ב-GitHub וניתוח טכני של שרשרת שתי החולשות מאת חברת המחקר watchTowr. קוד הדגמה זמין מקצר את המרחק בין פרסום לבין ניצול המוני, כי הוא חוסך מהתוקף את החלק הקשה.
מה עושים?
עדכנו את PAN-OS לגרסה הסוגרת בענף שלכם: 10.1.14, 10.2.12, 11.0.6, 11.1.5 או 11.2.4. מכיוון שהרשומה מונה גם רמות hotfix בתוך שתיים מהגרסאות האלה, הצליבו את הבנייה המדויקת מול הודעת האבטחה של היצרן ולא רק את שלוש הספרות.
טפלו בשתי החולשות כמכלול אחד. עדכון שסוגר את ההסלמה הזאת ומשאיר את עקיפת ההזדהות פתוחה, או להפך, משאיר לתוקף חצי שרשרת עובדת. אותו עדכון סוגר את שתיהן.
בדקו מי בכלל מגיע לממשק הניהול. החולשה דורשת גישה אליו, ולכן הגבלת הממשק לרשת ניהול פנימית מצמצמת את קהל התוקפים האפשריים גם בלי קשר לעדכון.
ואם המכשיר הריץ גרסה חשופה כשהממשק היה נגיש מבחוץ, חפשו שינויים ברמת מערכת ההפעלה ולא רק בהגדרות חומת האש: קבצים שנוספו, משימות מתוזמנות ומשתמשים חדשים. זה מה שהרשאות root מאפשרות להשאיר מאחור.