מיקרוסופט מאשרת ברשומה קיומה של חולשת הסלמת הרשאות במנוע ההגנה מפני נוזקות של Microsoft Defender, החולשה שמכונה בפומבי RoguePlanet. הציון הוא 7.8, והסיווג ברשומה הוא מעקב אחרי קישורים. תוקף שכבר מריץ קוד על המחשב יכול להשתמש בה כדי להפוך אחיזה מוגבלת לשליטה מלאה.
מה החולשה?
הסיווג ברשומה, CWE-59, הוא הפרט שמסביר את המנגנון. קישור סימבולי הוא קובץ שאינו באמת קובץ אלא הפניה: מי שניגש אליו מגיע בפועל למקום אחר לגמרי. זה מנגנון לגיטימי לחלוטין במערכות הפעלה, והוא הופך לבעיה ברגע שתוכנה בעלת הרשאות גבוהות הולכת אחרי ההפניה בלי לוודא לאן היא מובילה.
עכשיו חשבו מי הולך כאן אחרי ההפניה. מנוע ההגנה מפני נוזקות הוא רכיב שכל תפקידו לגשת לקבצים ולפעול עליהם, והוא עושה את זה בהרשאות שהרבה מעבר לאלה של המשתמש שיושב מול המחשב. זה שילוב שהופך כשל של מעקב אחרי קישורים למשהו שווה הרבה יותר מהרגיל: התוקף אינו צריך את ההרשאות בעצמו, הוא צריך רק לשכנע רכיב שכבר מחזיק אותן לגעת בקובץ שהוא בחר.
מיקרוסופט אינה מפרטת ברשומה את מסלול הניצול המדויק, ורשומה תמציתית כזאת אופיינית כשהפרטים נשמרים בשלב הזה.
מה שכן אפשר לקרוא במדויק הוא וקטור ה-CVSS, והוא מגדיר את התרחיש היטב. התקיפה מקומית ואינה מגיעה מהרשת. התוקף נדרש להחזיק כבר הרשאות מסוימות על המחשב. לא נדרשת שום פעולה מצד המשתמש, ושלוש ההשפעות, על סודיות המידע, על שלמותו ועל הזמינות, מסומנות כגבוהות. זאת אינה דלת הכניסה. זה מה שקורה אחריה.
מי מושפע?
הרשומה מציינת את מנוע ההגנה מפני נוזקות כמוצר המושפע, ואינה כוללת רשימת גרסאות כלל. המשמעות המעשית היא שאין כאן מספר גרסה להשוות אליו, וזה בעצמו מידע שכדאי לדעת לפני שמחפשים אותו.
מבחינת פריסה, Defender מגיע מובנה בווינדוס ופועל כברירת מחדל, כך שהרכיב עצמו נמצא כמעט בכל מחשב ווינדוס בישראל. אבל התנאי המקומי מצמצם את התמונה מאוד: החשיפה בפועל היא של מחשבים שכבר רץ עליהם קוד עוין, לא של כלל המחשבים שמריצים Defender.
האם מנוצלת בפועל?
החולשה אינה מופיעה כרגע בקטלוג ה-KEV, הרשימה שבה סוכנות הסייבר האמריקאית CISA מרכזת חולשות עם ראיות לניצול בשטח.
נקודה אחת בכל זאת בולטת ברשומה. בין המקורות שהיא מקשרת אליהם נמצא מאגר ציבורי בגיטהאב בשם ShieldBreak, שם שמזוהה עם חולשה אחרת באותו רכיב עצמו. הרשומה אינה מסבירה את הקשר בין השניים, ואנחנו לא נשלים אותו בניחוש. שווה לדעת שקוד ציבורי סביב הרכיב הזה קיים.
מה עושים?
התחילו מהציפייה הנכונה: אין כאן גרסה לבדוק מולה. הרשומה של מיקרוסופט אינה מפרסמת רשימת גרסאות מושפעות, ולכן עמוד החולשה במרכז העדכונים של מיקרוסופט הוא המקום שבו יופיעו הפרטים כשיפורסמו. שווה לחזור אליו ולא להניח שהמידע יגיע אליכם.
מה שכן אפשר לבדוק היום הוא שהמנוע עצמו אינו נשאר מאחור. באפליקציית אבטחת Windows, במסך ההגנה מפני וירוסים ואיומים, יש קישור לעדכוני ההגנה שמציג מתי בוצע העדכון האחרון. מחשב שהעדכון האחרון שלו ישן בשבועות הוא הבעיה הראשונה לטפל בה, עוד לפני החולשה הספציפית הזאת.
מעבר לזה, ההגנה המשמעותית היא על השלב שקודם. חולשה שמחייבת את התוקף להריץ קוד על המחשב לפני שהוא מתחיל שווה בדיוק כמה שקשה להגיע לשלב הזה: אל תפתחו קבצים שהגיעו בהודעה או בדואר ממקור שאינכם מכירים, ואל תאשרו התקנות שלא יזמתם.
בארגון, המסקנה המעשית היא לצמצם עבודה שוטפת עם הרשאות מנהל. תוקף שנוחת בחשבון בלי הרשאות מוגברות מתחיל את השרשרת מנקודה נמוכה יותר, וזה נכון גם כשהחוליה הבאה בשרשרת פתוחה.