הנתב הביתי הוא הקיר שבין הרשת בבית ובין האינטרנט, והוא אמור לקבל הוראות רק מהצד הפנימי. בנתב Calix מדגם GS7 XGS השירות שמנהל את הפתחים ברשת מאזין גם לצד החיצוני, ואינו מבקש הזדהות מאיש. תוקף מרוחק יכול להורות לו לפתוח מעבר אל מכשיר שנמצא בבית. החולשה קיבלה ציון 7.5, ואין ידיעה על ניצול שלה בשטח.
מה החולשה?
כשמכשיר בבית רוצה שאפשר יהיה לפנות אליו מבחוץ, קונסולת משחק, מצלמה, תוכנת שיתוף קבצים, הוא מבקש מהנתב לפתוח לו מעבר. המנגנון שמאפשר את הבקשה האוטומטית הזאת נקרא UPnP, והוא בנוי על הנחה אחת: רק מכשיר שכבר נמצא בתוך הבית יכול לבקש. בגלל ההנחה הזאת הבקשה עוברת בלי סיסמה.
בנתב הזה ההנחה נשברת. רכיב הבקרה של UPnP, תוכנה בשם MiniUPnPd, מאזין גם על הממשק שפונה אל האינטרנט, ב-TCP port 5000, ובלי שום מנגנון שבודק מי פונה. תוקף שמנסח בקשות SOAP מתאימות, אותו פורמט הודעות שהשירות מדבר בו, יכול להוסיף כללי ניתוב פורטים, למחוק כללים קיימים, לשלוף את הרשימה המלאה שלהם, או לשאול מה כתובת ה-IP החיצונית של הנתב.
חשוב להבין מה זה אינו. זו אינה חדירה אל הנתב עצמו ואינה השתלטות עליו. זו כתיבה מחדש של הכללים שקובעים מה מהאינטרנט מגיע פנימה. מי ששולט בכללים האלה יכול לחשוף אל הרשת הפתוחה שירותים שרצים בתוך הבית ולא נועדו לצאת ממנו: מצלמה, שרת קבצים, ממשק ניהול של מכשיר כלשהו. ווקטור החומרה מתאר בדיוק את זה, כשהוא מסמן פגיעה גבוהה בשלמות ולא מסמן פגיעה בסודיות או בזמינות. הנתב ממשיך לתפקד כרגיל. זה חלק מהבעיה.
מי מושפע?
החולשה תוארה בקושחת EXOS של נתב Calix מדגם GS7 XGS, שמזהה הדגם שלו GS5239XG. זהו נתב ביתי מהסוג שספק אינטרנט מספק ללקוח ומתקין אצלו, ולא ציוד שמשתמש קונה בעצמו בחנות.
הרשומה הפומבית אינה מפרטת אילו גרסאות קושחה מושפעות ואילו לא, ולכן אי אפשר לומר כאן מספר גרסה שממנו והלאה הבעיה נסגרה. בישראל Calix אינו מותג נפוץ בקרב לקוחות פרטיים, ורוב הגולשים כאן מקבלים נתב ממותג אחר, כך שסביר שהדגם הספציפי הזה אינו עומד בסלון של רוב הקוראים. מה שכן נוגע לכל אחד הוא הדפוס עצמו: שירות UPnP שמאזין בטעות לצד האינטרנט הוא באג שחוזר בציוד ביתי, וכדאי לדעת איפה בודקים אותו.
האם מנוצלת בפועל?
נכון לעדכון האחרון של הרשומה, החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים משתמשים בהן בפועל. כלומר אין ידיעה פומבית על ניצול.
זה לא אותו דבר כמו לדעת שאיש אינו מנצל אותה. מדובר בשירות שמאזין ישירות לאינטרנט ומגיב בלי הזדהות, וסריקה אוטומטית של port 5000 ברחבי הרשת אינה מאמץ מיוחד עבור אף אחד. הסטטוס הזה עשוי להשתנות, והדף הזה מתעדכן כשהוא משתנה.
מה עושים?
אם הנתב שלכם אינו Calix GS7 XGS, החולשה הזאת אינה שלכם ואפשר לעצור כאן. הדגם רשום בדרך כלל על מדבקה בגב המכשיר או בתחתיתו.
אם כן, פנו לספק האינטרנט שהתקין אותו, בקשו עדכון קושחה, ושאלו אותו במפורש אם שירות ה-UPnP סגור בצד שפונה לאינטרנט. הרשומה אינה נוקבת בגרסת קושחה מתקנת, ולכן הספק הוא הכתובת ולא חיפוש עצמאי של קובץ עדכון.
בממשק הניהול של הנתב, כבו את UPnP אם אינכם צריכים אותו. מי שמשתמש בקונסולת משחק או בשיחות וידאו עלול לגלות שמשהו מפסיק לעבוד בלי המנגנון הזה, ואז אפשר להפעיל אותו בחזרה ולהגדיר ידנית את המעברים הבודדים שבאמת דרושים.
ולבסוף, עברו על רשימת ניתוב הפורטים בנתב. כלל שאינכם זוכרים שיצרתם, במיוחד כזה שמצביע על מצלמה או על מחשב בבית, הוא בדיוק העקבה שהניצול הזה משאיר אחריו. מחקו כל כלל שאינו מוכר לכם. פירוט טכני מלא, כולל הודעת CERT, נמצא בקישורים במידע הטכני למטה.