איוונטי תיקנה חולשה ב-Connect Secure, ב-Policy Secure ובשערי ה-ZTA שלה, שמאפשרת לתוקף מרוחק ולא מזוהה להריץ קוד על ההתקן. הציון שלה הוא 9.0, והיא נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

Connect Secure הוא שער ה-VPN שדרכו עובדים נכנסים לרשת הארגון. מעצם תפקידו הוא יושב בקצה, פתוח לאינטרנט, ומעבד תעבורה מכל מי ששולח אליו משהו. כל באג בקוד שמטפל בתעבורה הזאת הוא באג שאפשר להגיע אליו בלי חשבון ובלי סיסמה.

הבאג כאן הוא גלישת חוצץ במחסנית. תוכנה מקצה מראש שטח בגודל קבוע לקליטת נתונים, ואם היא כותבת לשם יותר ממה שהוקצה, העודף דורס את מה שנמצא בהמשך. במחסנית, מה שנמצא בהמשך כולל את הכתובת שאליה התוכנית אמורה לחזור כשהיא מסיימת את הפעולה הנוכחית. תוקף ששולט בערך שנדרס קובע לאן התוכנית תמשיך משם, וכך הוא מפנה אותה אל הקוד שלו.

הציון 9.0 ולא 10 בגלל שני שיקולים שמושכים לכיוונים הפוכים. מורכבות התקיפה מסומנת כגבוהה, כלומר ההצלחה תלויה בתנאים שהתוקף אינו שולט בהם. מנגד ההיקף מסומן כמשתנה, כלומר ההשפעה חורגת מהרכיב הפגוע אל מה שמסביבו, וזה דוחף את הציון למעלה. בקיצור: קשה יותר לבצע, שווה יותר כשמצליח.

מי מושפע?

Ivanti Connect Secure בגרסאות שלפני 22.7R2.6, Ivanti Policy Secure בגרסאות שלפני 22.7R1.4, ושערי Ivanti ZTA בגרסאות שלפני 22.8R2.2.

בישראל מוצרי הגישה מרחוק של איוונטי נמצאים בשימוש בארגונים ובגופים ציבוריים. מדובר בציוד ארגוני שמשתמש ביתי אינו נוגע בו.

האם מנוצלת בפועל?

כן, ובדחיפות חריגה. ב-4 באפריל 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח, יום אחד אחרי שהרשומה פורסמה. המועד שנקבע לגופים הפדרליים בארצות הברית להתקין את התיקון היה 11 באפריל, שבוע בלבד.

מה עושים?

עדכנו לגרסאות המתקנות: 22.7R2.6 ב-Connect Secure, 22.7R1.4 ב-Policy Secure ו-22.8R2.2 בשערי ZTA. הפרטים נמצאים בהודעת האבטחה של איוונטי.

אחרי העדכון, אל תניחו שסיימתם. חולשה שמאפשרת הרצת קוד בלי הזדהות על התקן שפתוח לאינטרנט, וכבר נוצלה בשטח, מחייבת גם בדיקה לאחור: מי התחבר להתקן ומתי, ומה השתנה בהגדרות שלו בחודשים שקדמו לעדכון. עדכון סוגר את הדלת, הוא אינו מוציא את מי שכבר נכנס דרכה.