בין החולשות שמיקרוסופט תיקנה בעדכון של ינואר 2025 יש אחת שנוגעת לרכיב של Hyper-V שרץ בתוך ליבת ווינדוס. היא אינה מאפשרת לתוקף להיכנס למחשב, אלא לשדרג את מה שהוא כבר יכול לעשות בו. הציון 7.8 מבטא שליטה מלאה במערכת, אבל רק אחרי שהתוקף כבר הגיע אליה, והחולשה נמצאת ברשימת המנוצלות בפועל.
מה החולשה?
כשתוכנה מסיימת להשתמש באזור זיכרון היא מחזירה אותו למערכת. מאותו רגע האזור פנוי, והמערכת רשאית למסור אותו למי שיבקש הבא. הבאג נוצר כשהתוכנה שומרת אצלה מצביע ישן לאותו אזור וממשיכה להשתמש בו כאילו כלום. לסוג הזה של באג קוראים use after free.
מה שהופך אותו לשימושי לתוקף הוא התזמון. אם התוקף מצליח לגרום לכך שהשטח המשוחרר יוקצה מחדש לנתונים שהוא שולט בהם, לפני שהקוד הישן ניגש אליו שוב, אז הקוד הישן קורא את הנתונים שלו ומתייחס אליהם כאילו היו המבנה שהיה שם קודם. משם אפשר להגיע להפניית הריצה למקום שהתוקף בחר.
כשזה קורה בקוד ליבה, התוצאה היא הרשאות ליבה. כל ההפרדה בין משתמש רגיל למנהל מתקיימת בזכות בדיקות שהליבה עצמה מבצעת, וקוד שרץ בתוכה אינו כפוף להן.
הרכיב שמדובר בו משרת את מנגנון הווירטואליזציה של ווינדוס, זה שמריץ מכונות וירטואליות. הוא נוכח במערכת גם אצל מי שלא הפעיל מכונה וירטואלית מימיו.
מי מושפע?
ווינדוס 10 בגרסאות 21H2 ו-22H2, ווינדוס 11 בגרסאות 22H2, 23H2 ו-24H2, וכן Windows Server 2022 23H2 ו-Windows Server 2025. במחשב ביתי עם ווינדוס 11, לדוגמה, הבנייה שסוגרת את החולשה היא 10.0.22621.4751 בגרסה 22H2 ו-10.0.22631.4751 בגרסה 23H2.
האם מנוצלת בפועל?
החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA ב-14 בינואר 2025. הקטלוג הזה מרכז את החולשות שידוע שתוקפים משתמשים בהן, ולא את כל מה שחמור, וההבדל הוא מה שהופך אותו לכלי תיעדוף.
כדאי להבין למה חולשה שדורשת נוכחות מקומית מקבלת יחס כזה. תקיפה אמיתית כמעט אף פעם אינה צעד אחד. השלב הראשון, מסמך נגוע או תוכנה שהורדה, נותן לתוקף ריצה בהרשאות של המשתמש, וזה מעט: אין גישה לקבצים של אחרים, אין התקנת שירותים, אין נגיעה בהגנות. חולשה כמו זאת היא הצעד שמסיר את כל המגבלות האלה בבת אחת.
מה עושים?
התקינו את עדכוני ווינדוס ואפשרו למחשב להפעיל את עצמו מחדש. אם העמדה מנוהלת בארגון, ודאו מול צוות ה-IT שהעדכון של ינואר 2025 אכן הותקן ולא נדחה. הבניות המדויקות לכל גרסה מופיעות בעמוד העדכון של מיקרוסופט.
אל תעבדו יומיום בחשבון בעל הרשאות מנהל. חולשה שמתחילה מהרשאות רגילות היא בדיוק מה שמייקר לתוקף את הדרך למעלה, וחשבון יומיומי מוגבל הוא ההגנה הזולה ביותר שיש.
בארגון, בדקו אם נשארו עמדות מאחור במסלול העדכונים. עמדה שלא קיבלה את העדכון של ינואר 2025 כנראה לא קיבלה גם את אלה שאחריו, והחשיפה שלה רחבה הרבה יותר מהחולשה האחת הזאת.