הרשומה הרשמית של החולשה הזאת קצרה בצורה חריגה: שם המוצר, טווחי גרסאות, וזהו. מה שכן מופיע בה מספיק כדי להבין את החומרה. מדובר בעקיפת אימות ב-NetScaler ADC ו-NetScaler Gateway, הציוד שעומד בכניסה לרשת הארגונית ומטפל בגישה מרחוק, בציון 9.3 מתוך 10.

מה החולשה?

הסיווג הוא הפרט שאומר כאן הכי הרבה. המערכת כן בודקת מי הפונה, אבל קיימת דרך אחרת להגיע לאותה פונקציונליות שבה הבדיקה הזאת אינה מתבצעת. הדלת הראשית נעולה ומאובטחת, ולצדה יש פתח שאיש לא חשב לנעול. לכשל מהסוג הזה קוראים עקיפת אימות דרך מסלול חלופי.

הווקטור מוסיף את הנתונים היבשים. התקיפה נעשית מהרשת, בלי הרשאות מוקדמות ובלי שמשתמש צריך לעשות דבר, וההשפעה על סודיות, על שלמות ועל זמינות מסומנת כגבוהה בשלושתן. מי שעוקף את האימות מגיע למצב שבו הוא יכול לקרוא, לשנות ולשבש.

מה שאין ברשומה חשוב לא פחות. Citrix לא פרסמה את הפרטים הטכניים של המסלול החלופי הזה, ו-NVD אינה מוסיפה תיאור משלה. אנחנו אומרים את זה במפורש כי זה קובע מה אפשר לטעון: יש כאן סיווג, ציון וטווחי גרסאות, ואין ניתוח של איך הניצול נראה בפועל.

מי מושפע?

לפי הרשומה, NetScaler ADC בענף 14.1 עד בנייה 73.32 ובענף 13.1 עד בנייה 63.21. NetScaler Gateway מושפע באותם טווחים בדיוק.

זהו ציוד תשתית ארגוני ולא תוכנה שמישהו מתקין על המחשב בבית, אבל ההשפעה על אנשים פרטיים אינה תיאורטית. NetScaler Gateway הוא לא פעם השער שדרכו עובדים מתחברים מהבית לרשת של מקום העבודה, ובארץ הציוד הזה נפוץ בארגונים גדולים ובגופים ציבוריים.

ויש כאן קושי מובנה. המכשיר הזה חייב לענות לאינטרנט כדי לעשות את העבודה שלו, ולכן העצה הרגילה של להסתיר את המערכת מאחורי הרשת הפנימית פשוט אינה זמינה כאן.

האם מנוצלת בפועל?

אין ידיעה פומבית על ניצול. החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן.

זו אינה הבטחה, וכדאי לקרוא אותה כמו שהיא: מצב נכון לרגע זה. חולשה שמאפשרת לעבור ליד מנגנון האימות של ציוד שחשוף לאינטרנט מעצם תפקידו היא בדיוק סוג הדבר שמחפשים, והמרחק בין פרסום התיקון לבין ניסיון ראשון לנצל אותו הוא עניין של החלטה של מישהו אחר. התייחסו לתקופה הזאת כאל חלון פתוח ולא כאל שקט.

מה עושים?

בדקו קודם כול על איזו בנייה אתם. הטווחים שברשומה הם 14.1 עד 73.32 ו-13.1 עד 63.21, כך שמכשיר שמריץ בנייה בתוך הטווחים האלה נמצא בפנים, ומכשיר שכבר עבר אותם אינו.

הבניות המתקנות מפורטות בהודעת האבטחה של Citrix, וזה המקום הרשמי שבו הן מתפרסמות. שדרגו לבנייה שמופיעה שם.

אם השדרוג אינו יכול לקרות היום, לפחות דעו מה חשוף. ספרו כמה מכשירי NetScaler יש לכם, מי מהם מוגדר כשער גישה מרחוק וכמה מהם עונים מהאינטרנט הפתוח. המכשיר שנשכח הוא כמעט תמיד זה שנשאר בבנייה ישנה.

ואחרי השדרוג עברו על יומני הגישה. עקיפת אימות משאירה אחריה כניסות שנראות תקינות לגמרי, ולכן מה שמחפשים הוא התחברות שלא מסתדרת: משתמש שנכנס בשעה שבה הוא לא עובד, כתובת שאינה מוכרת, או סשן שנפתח בלי בקשת התחברות שקדמה לו.