Active Directory Domain Services הוא השירות שמנהל את חשבונות המשתמשים וההרשאות בדומיין של ארגון ווינדוס. חולשה בו מאפשרת למי שכבר מחזיק חשבון בדומיין, גם חשבון רגיל לגמרי, להעלות את ההרשאות שלו. הרשומה פורסמה ב-10 בנובמבר 2021, והחולשה נמצאת ברשימת החולשות שתוקפים מנצלים בפועל.
מה החולשה?
כדי להבין מה מונח כאן על הכף צריך להבין מה תפקידו של השירות. בדומיין ארגוני, Active Directory Domain Services הוא הרשות שקובעת מי כל משתמש, לאילו מחשבים הוא רשאי להיכנס ומה מותר לו לעשות בהם. כמעט כל התחברות בארגון עוברת דרכו. מי שמעלה את ההרשאות שלו בשירות הזה אינו מקבל גישה למחשב בודד, הוא מקבל מעמד חדש בכל הרשת.
וכאן צריך להיות ישרים לגבי מה שהרשומה הרשמית אומרת ומה שאינה אומרת. מיקרוסופט סיווגה אותה כהסלמת הרשאות ב-Active Directory Domain Services ולא פרסמה בה תיאור של המנגנון עצמו. מה שכן עולה מהנתונים הרשמיים: התוקף צריך כבר להחזיק חשבון כלשהו בדומיין, הוא אינו זקוק לשיתוף פעולה של אף אחד אחר, וההשפעה במקרה של הצלחה מלאה. הניצול אינו פשוט מבחינה טכנית, וזה משנה את ההסתברות ולא את התוצאה.
נקודת הפתיחה הזאת היא מה שהופך את החולשה למסוכנת בפועל. חשבון משתמש רגיל בדומיין הוא נקודת הפתיחה הנפוצה של תוקף שכבר הצליח להיכנס לארגון בדרך כלשהי. חולשה שממירה חשבון כזה להרשאות גבוהות היא הגשר שבין דריסת רגל קטנה לבין שליטה בדומיין כולו.
מי מושפע?
החולשה נוגעת לשרתי ווינדוס שממלאים את תפקיד בקר הדומיין, לא לתחנות העבודה. הרשומה מפרטת את Windows Server 2008 R2 ואת Windows Server 2012 R2, את Windows Server 2016 בבנייה שקודמת ל-10.0.14393.4770, את Windows Server 2019 בבנייה שקודמת ל-10.0.17763.2300, את Windows Server 2022 בבנייה שקודמת ל-10.0.20348.350, וכן את ענפי Server 2004 ו-Server 20H2 בבניות שקודמות ל-10.0.19041.1348 ול-10.0.19042.1348 בהתאמה.
בישראל זה נוגע לכמעט כל ארגון שמנהל את המשתמשים שלו בדומיין ווינדוס, וזה עדיין רוב הארגונים הבינוניים והגדולים. שימו לב שהרשימה כוללת גם את Server 2008 R2 ואת Server 2012 R2, מערכות ותיקות שלא פעם ממשיכות לרוץ בפינה כלשהי של הארגון בלי שמישהו באמת מתחזק אותן.
האם מנוצלת בפועל?
כן, וכבר שנים. ב-11 באפריל 2022 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע כי תוקפים מנצלים אותן, עם מועד תיקון לגופים הפדרליים בארצות הברית ב-2 במאי 2022.
התאריכים כאן הם העיקר. הרשומה פורסמה בנובמבר 2021, והחולשה נכנסה לקטלוג כחמישה חודשים אחר כך. כלומר התיקון זמין כבר שנים, ובכל זאת תוקפים הספיקו למצוא בה שימוש. בקר דומיין שלא עודכן מאז אינו חולשה תיאורטית אלא חוב פתוח.
מה עושים?
הצעד המעשי הוא לוודא שבקרי הדומיין שלכם נמצאים בבנייה מאוחרת מאלה שברשימה למעלה. בשרת ווינדוס רואים את מספר הבנייה המדויק בהרצת winver, ובפקודה systeminfo שמציגה גם את רשימת העדכונים המותקנים.
אם אתם מריצים Server 2016, Server 2019 או Server 2022, השוו את מספר הבנייה שלכם למספר שמופיע ברשימה: כל בנייה מוקדמת ממנו מחייבת עדכון. הפרטים נמצאים בדף העדכון של מיקרוסופט.
ואם יש לכם בקר דומיין שרץ על Server 2008 R2 או על Server 2012 R2, זו הזדמנות לשאלה הרחבה יותר. מערכת בגיל הזה בתפקיד של בקר דומיין היא סיכון שחורג מהחולשה הבודדת הזאת, והתשובה לה היא תוכנית מעבר ולא עוד עדכון נקודתי. ובכל מקרה, בקר דומיין אינו אמור להיות נגיש ישירות מהאינטרנט.