ממשק הניהול של חומת אש הוא המקום שממנו מגדירים מה מותר ומה אסור ברשת. החולשה הזאת מאפשרת למי שיש לו גישה מאומתת לממשק הזה לקרוא קבצים מתוך מערכת הקבצים של המכשיר. היא נוצלה בשטח, ונכנסה לקטלוג החולשות המנוצלות ב-20 בפברואר 2025.

מה החולשה?

PAN-OS היא מערכת ההפעלה שמריצות חומות האש של Palo Alto Networks. בממשק הניהול שלה קיימת נקודה שמאפשרת לתוקף מאומת, כלומר כזה שכבר עבר הזדהות, לבקש קובץ ולקבל אותו בחזרה.

יש גבול אחד למה שהוא מקבל, והוא מוגדר בתיאור הרשמי במפורש: התוקף קורא קבצים שהמשתמש בשם nobody יכול לקרוא. nobody הוא חשבון מערכת מוגבל מאוד במערכות מסוג יוניקס, כזה שנועד להריץ שירותים בלי לתת להם כמעט כלום. במילים אחרות, זו אינה קריאה חופשית של כל מה שיושב על הדיסק.

אז מה בכל זאת הבעיה? חולשות קריאת קבצים הן לעיתים קרובות חוליה ולא מטרה. הן מספקות לתוקף מידע על המערכת, ומידע כזה הוא מה שהופך את השלב הבא לאפשרי. ההערכה הזאת מקבלת חיזוק מעצם הכניסה לקטלוג המנוצלות: תוקפים אינם משקיעים בחוליה שאינה מובילה לשום מקום.

מי מושפע?

החולשה נוגעת ל-PAN-OS בענפים 10.1, 10.2, 11.0, 11.1 ו-11.2, בגרסאות שלפני 10.1.14, 10.2.7, 10.2.12, 11.1.6 ו-11.2.4 בהתאמה.

התיאור הרשמי מציין במפורש שני מוצרים שאינם מושפעים: Cloud NGFW ו-Prisma Access. מי שמשתמש בהם בלבד אינו ברשימה.

חומות האש של Palo Alto נפוצות בארגונים גדולים בישראל, ולכן זה נוגע בעיקר למנהלי רשת ואבטחה. משתמש הקצה אינו נוגע במכשיר ואין לו מה לעשות בעניין.

האם מנוצלת בפועל?

כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ב-20 בפברואר 2025, עם מועד יעד לתיקון בגופים הפדרליים ב-13 במרץ 2025. הרשומה הפומבית עליה נפתחה שמונה ימים קודם לכן, ב-12 בפברואר 2025.

הפער הקצר הזה בין הפרסום לניצול הנצפה הוא הדפוס המוכר בציוד אבטחה שחשוף לרשת. מרגע שקיים תיאור פומבי, הסריקות מתחילות.

מה עושים?

עדכנו את PAN-OS לגרסה מתוקנת בענף שלכם: 10.1.14, 10.2.7 או 10.2.12 בהתאם לתת הענף, 11.1.6, או 11.2.4. גרסה מוקדמת יותר בכל אחד מהענפים האלה חשופה.

הצעד השני מופיע בהמלצת היצרן עצמו, והוא משמעותי כאן במיוחד: הגבילו את הגישה לממשק הניהול לכתובות פנימיות מהימנות בלבד. החולשה מנוצלת דרך גישת רשת אל ממשק הניהול, ולכן ממשק שאינו נגיש אלא מרשת ניהול מוגדרת מצמצם מאוד את מי שיכול בכלל לנסות. Palo Alto מקשרת בתיאור החולשה להנחיות הפריסה שלה בנושא.

הצעד השלישי נובע מכך שהניצול דורש אימות: עברו על חשבונות הניהול של המכשיר. חשבונות ישנים, חשבונות משותפים וחשבונות של אנשים שכבר אינם אצלכם הם בדיוק מה שהופך דרישת אימות ממחסום אמיתי לפורמליות.

ואם ממשק הניהול של המכשיר היה חשוף לאינטרנט לפני העדכון, התייחסו לאפשרות שקבצים כבר נקראו, ובדקו ביומנים גישות לממשק מכתובות שאינכם מזהים.