מיקרוסופט מאשרת קיומה של חולשת הסלמת הרשאות במנוע ההגנה מפני נוזקות של Microsoft Defender, החולשה שמכונה בפומבי ShieldBreak. הציון שלה הוא 7.8. הפרט החשוב ביותר ברשומה הוא מה שאין בה: מיקרוסופט כותבת שהיא עובדת על עדכון אבטחה ושתפרסם פרטים ברשומת החולשה כשהוא יהיה זמין. כלומר נכון לעכשיו אין גרסה לעדכן אליה.

מה החולשה?

מנוע ההגנה מפני נוזקות הוא הרכיב שסורק קבצים ותהליכים ומחליט מה מסוכן. כדי לעשות את זה הוא חייב לגעת כמעט בכל דבר במערכת, ולכן הוא רץ בהרשאות גבוהות מאוד. זה מה שהופך אותו לרכיב אבטחה טוב, וזה בדיוק מה שהופך באג בתוכו לבעיה: קוד שמצליח לנצל אותו יורש את ההרשאות האלה.

הרשומה מסווגת את הכשל כניהול לקוי של הרשאות, CWE-269, ומגדירה את התוצאה כהסלמת הרשאות. מיקרוסופט אינה מפרטת בשלב הזה את המסלול הטכני, וזה נפוץ ברשומות שנפתחות לפני שיש תיקון.

וקטור ה-CVSS מגדיר את התרחיש. התקיפה מקומית ולא מגיעה דרך הרשת, והתוקף צריך כבר להחזיק הרשאות כלשהן על המחשב. במילים אחרות, זאת אינה הדלת שדרכה נכנסים. זה מה שמשתמשים בו אחרי שנכנסו, כדי להפוך אחיזה של משתמש רגיל לשליטה מלאה. מורכבות התקיפה מסומנת כנמוכה, מה שאומר שברגע שהתנאי הזה מתקיים, שאר הדרך אינה קשה.

מי מושפע?

הרשומה במאגר NVD מציינת את מנוע ההגנה מפני נוזקות כמוצר המושפע ואינה כוללת רשימת גרסאות. זה אומר שאי אפשר לבדוק מספר מול רשימה, כפי שעושים בעדכוני ווינדוס רגילים.

מבחינת היקף, Defender הוא רכיב שמגיע מובנה בווינדוס ופועל כברירת מחדל ברוב המחשבים בישראל, בבית ובמשרד. מנגד, בזכות התנאי המקומי, החשיפה בפועל מוגבלת למחשבים שכבר רץ עליהם קוד של תוקף.

האם מנוצלת בפועל?

החולשה אינה רשומה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בשטח.

יחד עם זאת, אחד המקורות שמקושרים מהרשומה הוא מאגר ציבורי בגיטהאב בשם ShieldBreak. קוד שזמין לכל אחד מקצר מאוד את המרחק בין תיאור לבין ניסיון, וזה שיקול שכדאי לקחת בחשבון דווקא מפני שהתיקון עדיין לא יצא.

מה עושים?

אין עדיין עדכון, אז ההנחיה הראשונה היא לעקוב. עמוד החולשה של מיקרוסופט הוא המקום שבו יפורסמו הפרטים, לפי מה שמיקרוסופט עצמה כותבת ברשומה. שווה לחזור אליו ולא להניח שהעדכון הגיע מעצמו.

בינתיים ההגנה המעשית היא לחסום את השלב שקודם. חולשה שדורשת מהתוקף להריץ כבר קוד על המחשב שווה בדיוק כמה שקל להגיע לשלב ההוא: אל תריצו קבצים שהגיעו בדואר או בהודעה, אל תאשרו התקנות שלא יזמתם, והימנעו מהרצת תוכנות שהורדו ממקורות שאינכם מכירים.

בארגון, זה המקום שבו עבודה יומיומית ללא הרשאות מנהל מוכיחה את עצמה. משתמש שאין לו הרשאות מוגברות מלכתחילה מקשה על השרשרת כולה, גם כשהחוליה הספציפית הזאת פתוחה.

שמרו על Defender מעודכן כרגיל. גם אם התיקון לחולשה הזאת טרם פורסם, מנוע שמקבל את עדכוני ההגדרות השוטפים שלו הוא עדיין ההגנה שמזהה את השלב הראשון של התקיפה.