מיקרוסופט תיקנה חולשה ב-Common Log File System של ווינדוס, שמאפשרת לתוקף שכבר מריץ קוד על המחשב להסלים להרשאות של ליבת המערכת. הציון שלה הוא 7.8, והיא נכנסה לקטלוג החולשות המנוצלות בפועל ב-8 באפריל 2025, אותו יום שבו פורסמה הרשומה שלה.
מה החולשה?
הבאג הוא שימוש בזיכרון אחרי שחרורו בתוך הדרייבר של CLFS, מנגנון היומנים של ווינדוס. הדרייבר משחרר מבנה נתונים ובכל זאת ממשיך לפנות לכתובת שלו, ותוקף שמצליח לתפוס בינתיים את אותו שטח קובע מה יימצא שם כשהפנייה הבאה תגיע.
אבל הדבר שכדאי להתעכב עליו כאן הוא דווקא הציון. 7.8 נשמע בינוני לצד חולשות שמקבלות 9.8, ומי שממיין משימות לפי המספר בלבד ידחה את זה לשבוע הבא. שווה להבין למה זאת טעות.
הציון אינו מודד רק כמה נזק החולשה עושה. הוא מודד גם כמה רחוק התוקף צריך להיות כדי להתחיל. חולשה שמקבלת 9.8 היא בדרך כלל כזאת שאפשר להפעיל מהאינטרנט הפתוח, בלי חשבון ובלי עזרה מאף אחד. החולשה הזאת דורשת שהתוקף כבר יימצא על המכונה, ולכן היא מקבלת פחות.
מבחינת מה שקורה בסוף, אין הבדל. מי שמגיע להרשאות ליבה יכול לכבות הגנות, לקרוא כל קובץ ולהתקין מה שירצה. והשלב הראשון, ההגעה למחשב, אינו המחסום היקר: הוא קורה דרך קובץ שמישהו פתח או סיסמה שדלפה.
מי מושפע?
ווינדוס 10 בכל הגרסאות מ-1507 ועד 22H2, ווינדוס 11 בגרסאות 22H2, 23H2 ו-24H2, וכן Windows Server 2008 R2 ו-Windows Server 2012 R2.
שימו לב שהבניות המתקנות כאן שייכות לעדכון של אפריל 2025, למשל 10.0.19045.5737 לווינדוס 10 בגרסה 22H2 ו-10.0.26100.3775 לווינדוס 11 בגרסה 24H2. אם אתם משווים מול רשימה של חולשה אחרת באותו רכיב, המספרים יהיו אחרים, וצריך לבדוק מול הרשימה של החולשה הזאת דווקא.
האם מנוצלת בפועל?
כן. ב-8 באפריל 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח. זה קרה באותו יום שבו פורסמה הרשומה, כלומר הניצול כבר היה ידוע כשהתיקון יצא. המועד שנקבע לגופים הפדרליים בארצות הברית היה 29 באפריל 2025.
מה עושים?
התקינו את עדכוני האבטחה של אפריל 2025 ואילך והפעילו את המחשב מחדש. הבניות המתקנות מרוכזות בדף החולשה של מיקרוסופט.
אם אתם צריכים למפות את המצב לפני שאתם מעדכנים, פורסם סקריפט זיהוי שבודק מכונות מול החולשה הזאת, ולצידו סקריפט שמצמצם את החשיפה. שניהם מחברת Vicarius ולא ממיקרוסופט, ולכן כדאי לקרוא אותם לפני הרצה.
ובאשר לסדר העדיפויות שפתחנו בו: אם אתם מנהלים רשימת עדכונים, אל תמיינו אותה לפי הציון בלבד. חולשה מקומית שנמצאת בקטלוג המנוצלות היא חולשה שמישהו כבר בנה עבורה כלי שעובד, וזה שיקול שהמספר אינו מבטא.