בחלק מהמכשירים שמריצים את מערכת UniFi OS של Ubiquiti נמצאה חולשה שמאפשרת לתוקף לעקוף את שלב ההזדהות ולהגיע פנימה בלי שם משתמש וסיסמה. כדי לנצל אותה צריך גישה לרשת שבה המכשיר יושב. היא קיבלה את הציון הגבוה ביותר האפשרי, 10 מתוך 10.

מה החולשה?

בקשה שמגיעה לשרת אינטרנט בנויה משורות, וסופה של כל שורה מסומן בשני תווים בלתי נראים שמשמעותם "כאן נגמרת השורה". הסימון הזה הוא מה שמפריד בין שדה לשדה בבקשה. אם אפשר להכניס את שני התווים האלה לתוך ערך שהפונה שולט בו, המכשיר שמקבל את הבקשה יקרא את ההמשך כשורה חדשה ולגיטימית במקום כחלק מהערך, וכך התוקף מוסיף לבקשה שדות שלא היו בה. לטכניקה הזאת קוראים CRLF Injection, על שם שני התווים.

הרשומה מציינת את התוצאה ולא את השרשרת המלאה: הטיפול הלקוי בתווים האלה מוביל לעקיפה של ההזדהות מול המכשיר. Ubiquiti לא פרסמה מעבר לזה. מבחינת מי שמפעיל את הציוד ההבדל בין השרשראות אינו משנה, אבל דבר אחד כן חשוב להבין ממנו: אין כאן ניחוש סיסמה ואין ניסיון להשיג פרטי אימות. סיסמה חזקה אינה מגנה מפני חולשה כזאת.

מי מושפע?

לפי Ubiquiti מדובר בחלק מהמכשירים שמריצים UniFi OS ולא בכל קו המוצרים. הרשומה ב-NVD אינה מפרטת אילו דגמים וגרסאות, והרשימה המדויקת נמצאת בעדכון האבטחה של היצרן.

בישראל UniFi הוא ציוד נפוץ מאוד. הוא יושב במשרדים קטנים, במרפאות, בבתי קפה, בבנייני מגורים, ובבתים של אנשים שרצו רשת רצינית יותר מהנתב שהספק נתן להם. הרבה מהמכשירים האלה הותקנו פעם אחת על ידי טכנאי חיצוני ומאז אף אחד לא נגע בהם. אם יש לכם קונסולת UniFi, ההנחה שהיא מעדכנת את עצמה שווה בדיקה.

האם מנוצלת בפועל?

לא, לא נכון לעכשיו. החולשה אינה רשומה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הקטלוג שמרכז חולשות שיש עדות לכך שתוקפים משתמשים בהן, ולא פורסם דיווח על ניצול שלה.

אין בכך ערובה להמשך. ציוד רשת מנוהל הוא יעד מבוקש בדיוק מפני שהוא רואה את כל התעבורה סביבו, וחולשה שמדורגת 10 בציוד כזה לא נשארת עלומה זמן רב. עדכנו עכשיו ולא כשיגיע דיווח.

מה עושים?

עדכנו את הקונסולה. בממשק UniFi היכנסו להגדרות, לאזור המערכת, ובדקו אם ממתין עדכון ל-UniFi OS וגם לאפליקציות שרצות עליה, למשל Network או Protect. באפליקציית UniFi בטלפון אותו מסך נמצא בהגדרות המכשיר.

מכיוון שהרשומה ב-NVD אינה מציינת גרסאות, את רשימת הדגמים והגרסאות המתוקנות אפשר לראות בעדכון האבטחה של Ubiquiti.

ויש כאן דבר שני שנכון בכל מקרה, גם אחרי שתעדכנו: ממשק הניהול של הקונסולה לא אמור להיות פתוח לאינטרנט. אם מישהו הגדיר בעבר העברת פורטים כדי להתחבר לקונסולה מבחוץ, בטלו אותה והתחברו דרך חשבון Ubiquiti או דרך VPN. הניצול דורש גישה לרשת של המכשיר, וזו בדיוק הסיבה לצמצם מי יכול להגיע אליו.