יוביקוויטי תיקנה חולשה באפליקציית UniFi Connect שקיבלה את ציון החומרה המקסימלי, 10.0. מי שיש לו גישה לרשת שבה רץ השירות יכול לנצל אותה כדי להריץ פקודות על המכשיר המארח. נכון לעכשיו אין דיווח על ניצול בשטח.

מה החולשה?

UniFi Connect היא אפליקציה מתוך מערך הניהול של יוביקוויטי, יצרנית ציוד רשת שנפוצה בעסקים קטנים, במשרדים ובבתים חכמים.

החולשה מתחילה בבקרת גישה לקויה, כלומר המערכת לא בודקת כראוי מי רשאי לבצע פעולה מסוימת. משם היא ממשיכה להזרקת פקודות: תוקף מצליח להעביר קלט שמתפרש כפקודה של מערכת ההפעלה ולא כנתון, והמכשיר מריץ אותה.

בוקטור החומרה מסומן Scope: Changed, כלומר ההשפעה חורגת מהרכיב הפגיע אל המכשיר שמתחתיו. יחד עם היעדר דרישת הזדהות ועם ניצול דרך הרשת, זה מה שמביא לציון המלא.

הדרישה היחידה היא גישה לרשת שבה השירות רץ. זה חסם אמיתי, אבל הוא חלש יותר ממה שנדמה בעסק שבו הרשת האלחוטית לאורחים אינה מופרדת כראוי מהרשת שבה יושבות מערכות הניהול.

מי מושפע?

מי שמריץ את UniFi Connect Application בגרסה מוקדמת מ-3.4.20.

בניגוד לרוב החולשות בדף הזה, זאת נוגעת גם לעסקים קטנים ולבתים עם ציוד רשת מנוהל, ולא רק לארגונים גדולים. אם התקנתם ציוד יוביקוויטי דרך מתקין חיצוני, ייתכן מאוד שהאפליקציה הזאת רצה אצלכם בלי שנתתם על כך את הדעת.

האם מנוצלת בפועל?

נכון לעדכון האחרון של הדף הזה, החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן. כלומר אין דיווח פומבי על ניצול.

עם זאת, ציון 10.0 על מוצר רשת נפוץ הוא צירוף שמושך תשומת לב. הפער בין פרסום לבין ניסיונות ניצול במוצרים כאלה נוטה להיות קצר, ולכן שווה לעדכן עכשיו ולא לחכות לדיווח.

מה עושים?

עדכנו את UniFi Connect לגרסה 3.4.20 או חדשה יותר. הפרטים נמצאים בהודעת האבטחה של יוביקוויטי.

בממשק הניהול של יוביקוויטי בדקו אילו אפליקציות מותקנות אצלכם בכלל. במערכות שהותקנו על ידי מתקין חיצוני נפוץ למצוא רכיבים פעילים שאיש לא עוקב אחריהם.

אם יש לכם רשת אלחוטית לאורחים, ודאו שהיא מופרדת מהרשת שבה יושבות מערכות הניהול. ההפרדה הזאת היא מה שהופך חולשה שדורשת גישה רשתית לקשה בהרבה לניצול.