מיקרוסופט תיקנה חולשה ב-Ancillary Function Driver for WinSock, הדרייבר שדרכו ווינדוס מספקת לתוכנות את חיבורי הרשת שלהן. תוקף שכבר מריץ קוד על המחשב בהרשאות רגילות יכול להשתמש בה כדי להגיע להרשאות המלאות של המערכת. הציון שלה 7.8, והיא ברשימת החולשות המנוצלות בפועל מאז פברואר 2025.
מה החולשה?
תוכנה שמקצה לעצמה שטח זיכרון בגודל מסוים אמורה לוודא שמה שהיא כותבת לתוכו נכנס בגודל הזה. כשהבדיקה חסרה, העודף אינו נעלם. הוא נכתב על מה שיושב מעבר לגבול. לזה קוראים גלישת חוצץ בערימה: החוצץ הוא השטח שהוקצה, והערימה היא האזור שממנו הוא הוקצה.
בקוד רגיל התוצאה היא לרוב קריסה. בדרייבר שרץ בליבת המערכת התוצאה שונה, כי מה שיושב מעבר לגבול שייך לליבה, והליבה היא ההרשאה הגבוהה ביותר שקיימת במחשב. תוקף שמצליח לשלוט במה שנכתב שם משנה נתונים שהמערכת עצמה סומכת עליהם.
הדרייבר הזה נגיש כמעט לכל תהליך במחשב, מפני שכל תוכנה שפותחת חיבור רשת עוברת דרכו. זה השילוב שהופך אותו למטרה: קוד שרץ בהרשאות הגבוהות ביותר, שמקבל את הקלט שלו מקוד שרץ בהרשאות הנמוכות ביותר.
מי מושפע?
לפי פרופיל ה-CVSS, הניצול מקומי ודורש שלתוקף כבר תהיה הרשאה כלשהי על המחשב. החולשה הזאת אינה נקודת הכניסה לארגון, היא השלב שבא אחריה.
הגרסאות המושפעות הן ווינדוס 10 בענפים 1809, 21H2 ו-22H2, ווינדוס 11 בענפים 22H2, 23H2 ו-24H2, וכן Windows Server 2016. הרשימה כוללת גם ענף ישן יותר של ווינדוס 10 שבניית התיקון שלו היא 10.0.10240.20915, וכן את Windows Server 2008 R2 ואת Windows Server 2012 R2, שלידם לא מופיעה בניית תיקון כלל.
זו רשימה שמכסה כמעט כל עמדת עבודה בארגון ישראלי ממוצע, וגם את המחשב שבבית.
האם מנוצלת בפועל?
כן. ב-11 בפברואר 2025 נכנסה החולשה לקטלוג ה-KEV של CISA, סוכנות הסייבר האמריקאית, שמרכז את החולשות שידוע שתוקפים משתמשים בהן. מועד היעד שנקבע לגופים הפדרליים היה 4 במרץ 2025.
חולשת הסלמת הרשאות מקומית נכנסת לרשימה כזאת כשהיא מופיעה כחלק משרשרת. תוקף נכנס בדרך אחרת, מוצא את עצמו עם הרשאות מוגבלות, ומשתמש בה כדי להשלים את הדרך. זה גם מסביר למה ציון 7.8 אינו סתירה לכך שהיא מנוצלת בשטח.
מה עושים?
התקינו את עדכון האבטחה של ווינדוס והפעילו מחדש. כדי לוודא, הריצו winver והשוו את מספר הבנייה: 10.0.19045.5487 בווינדוס 10 בענף 22H2, 10.0.19044.5487 בענף 21H2 ו-10.0.17763.6893 בענף 1809. בווינדוס 11 מדובר ב-10.0.22621.4890 בענף 22H2, 10.0.22631.4890 בענף 23H2 ו-10.0.26100.3107 בענף 24H2. בצד השרתים, Windows Server 2016 נסגר בבנייה 10.0.14393.7785.
שתי מערכות ברשימה, Windows Server 2008 R2 ו-Windows Server 2012 R2, מסומנות כמושפעות בלי בניית תיקון לצידן. אם יש לכם כאלה בסביבה, זה מקרה שדורש בירור פרטני מול דף העדכון של מיקרוסופט, ולא הנחה שהעדכון החודשי כיסה גם אותן.
ומכיוון שהניצול מתחיל מקוד שכבר רץ אצלכם, שווה לשאול גם איך הוא הגיע לשם. העדכון סוגר את המדרגה הזאת. הוא אינו סוגר את הדלת שדרכה נכנסו.