חולשה במערכת הקבצים NTFS של Windows מאפשרת לתוקף לגרום למערכת לחשוף מידע מאזורי זיכרון שלא נועדו להיות נגישים. היא אינה מעניקה השתלטות על המחשב, ולכן קיבלה ציון בינוני, 5.5 מתוך 10, אך היא עדיין נמצאת ברשימת החולשות שתוקפים מנצלים בשטח. הסיבה לכך פשוטה: מידע שנחשף כך הוא לעיתים מה שמאפשר לחולשה אחרת להצליח.
מה החולשה?
כשהקוד שמפרסר מבנה NTFS מקבל מבנה שהוכן במיוחד, הוא קורא מאזור זיכרון שמחוץ לתחום שהוקצה לו. לתקלה הזו קוראים out of bounds read, קריאה מחוץ לתחום: התוכנה אינה כותבת ואינה דורסת דבר, אלא רק קוראת ומחזירה נתונים ששייכים למשהו אחר. הנתונים האלה יכולים לכלול שאריות של מידע מהמערכת.
למה זה חשוב אם אין כאן הרצת קוד? מפני שהסלמות רציניות נבנות משלבים. תוקף שצריך לדעת איפה בדיוק מונחים דברים בזיכרון כדי לנצל חולשת כתיבה יכול להשתמש בקריאה כזו כדי לקבל את המידע החסר. הניצול דורש פעולה של המשתמש, בפועל פתיחה של קובץ דיסק שהוכן לכך.
מי מושפע?
מושפעות גרסאות Windows הנתמכות, כולל Windows 10, Windows 11 ושרתי Windows Server, בבניות שקדמו לעדכון של מרץ 2025 המופיעות בטבלה למטה. בישראל מדובר בכל מחשב Windows שלא קיבל את העדכון. מכיוון שהחולשה חושפת מידע בלבד, משתמש בודד לרוב לא ירגיש בה כלל, וזה בדיוק מה שהופך אותה לשימושית לתוקף שרוצה לאסוף מידע בשקט.
האם מנוצלת בפועל?
כן. ב-11 במרץ 2025 החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד תיקון מחייב ב-1 באפריל. שווה לשים לב לפער: הציון בינוני, אך הכללה בקטלוג מבוססת על ניצול שנצפה בשטח ולא על הציון. במקרה כזה הקטלוג הוא האינדיקציה המעשית יותר.
מה עושים?
התקינו את עדכון האבטחה של מרץ 2025 דרך Windows Update, ואתחלו את המחשב כדי להשלים את ההתקנה.
לבדיקה, הריצו winver והשוו את מספר הבנייה לרשימה למטה. ב-Windows 10 22H2 העדכון מביא לבנייה 10.0.19045.5608, וב-Windows 11 22H2 לבנייה 10.0.22621.5039.
הימנעו מפתיחה של קובצי תמונת דיסק ממקור לא מזוהה, שכן זו הפעולה שמפעילה את החולשה. אם אתם מנהלים סביבה ארגונית, אין סיבה להוריד את סדר העדיפות של העדכון רק מפני שהציון בינוני: החולשה הזו הגיעה לקטלוג באותו יום ובאותה חבילת תיקונים כמו חולשות חמורות יותר מאותו עדכון.