סוניקוול תיקנה חולשה בקונסולות הניהול של התקני SMA1000, שמאפשרת לתוקף מרוחק שאין לו חשבון להגיע להרצת פקודות על מערכת ההפעלה של ההתקן. הציון שלה הוא 9.8 מתוך 10, כמעט המקסימום, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
תוכנה שמדברת עם תוכנה אחרת צריכה להעביר לה מבנה נתונים שלם, לא רק טקסט. לשם כך היא אורזת את המבנה לרצף בייטים, שולחת, והצד השני פורק את הרצף ומשחזר ממנו את המבנה המקורי בזיכרון. לפעולה השנייה קוראים deserialization.
השחזור נראה תמים והוא לא. כדי לבנות אובייקט מחדש, הקוד שמפרסר את הרצף צריך ליצור אותו, ובחלק מהמימושים היצירה הזאת מפעילה קוד שנקבע בתוך הרצף עצמו. כלומר, מי ששולט במה שנשלח שולט על מה שירוץ בצד המקבל. כשהשחזור מתבצע לפני שלב ההתחברות, כפי שקורה כאן, לתוקף אין צורך בחשבון בכלל.
שווה לשים לב לניסוח של היצרן. סוניקוול כותבת שהחולשה עלולה לאפשר הרצת פקודות בתנאים מסוימים, ולא שהיא מאפשרת זאת תמיד. זהו ניסוח שמשאיר לעצמו מרווח, וההנחה הזהירה היא להתייחס לתנאים האלה כאל משהו שתוקף מסוגל להשיג, בייחוד אחרי שהחולשה כבר נכנסה לרשימת המנוצלות.
מי מושפע?
התקני SMA1000 בקושחה שלפני 12.4.3-02854, וכן דגמי SRA EX6000, EX7000 ו-EX9000 בגרסה 12.4.3-02804 ומטה. אלה התקני גישה מרחוק שארגון מציב בגבול הרשת כדי לאפשר לעובדים להיכנס פנימה.
בישראל ציוד מהסוג הזה נמצא בארגונים בינוניים וגדולים, והוא באחריות צוות התקשורת או הסייבר. משתמש הקצה אינו יכול לעשות לגביו דבר, אבל הוא פוגש אותו כל בוקר: זה השער שדרכו הוא מתחבר לעבודה מהבית.
האם מנוצלת בפועל?
כן. ב-24 בינואר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים אותן בשטח. התאריך המחייב שנקבע לגופים הפדרליים היה 14 בפברואר.
התקן גישה מרחוק הוא יעד נוח במיוחד לחולשה מהסוג הזה. הוא חייב להיות נגיש מבחוץ כדי לתפקד, הוא מדבר עם כל מי שפונה אליו, והוא יושב בדיוק על הגבול שבין האינטרנט לרשת הפנימית.
מה עושים?
עדכנו את הקושחה לגרסה 12.4.3-02854 ומעלה, לפי הודעת ה-PSIRT של סוניקוול. זאת הפעולה היחידה שסוגרת את החולשה עצמה.
בדקו למי קונסולות הניהול של ההתקן נגישות בכלל. ממשק שמאזין לאינטרנט הפתוח מרחיב את קהל התוקפים מכל מי שיש לו חשבון לכל מי שיש לו חיבור, וכאן ההבדל הזה משמעותי במיוחד מפני שהחולשה פועלת עוד לפני ההתחברות.
אחרי העדכון עברו על התצורה ועל חשבונות הניהול של ההתקן וחפשו מה שאינכם מזהים. חולשה שנוצלה בשטח לפני שהספקתם לתקן משאירה את הסימנים שלה בהגדרות, לא ברשומות ההתחברות.