הרשומה שמיקרוסופט פירסמה על החולשה הזאת היא שורה אחת: הסלמת הרשאות בשירותי הדומיין של Active Directory. מאחורי השורה עומד תיקון שיצא בנובמבר 2021, ושבאפריל 2022 הוכנס לקטלוג החולשות שתוקפים מנצלים בפועל. הציון הוא 7.5, והתנאי לניצול הוא חשבון קיים בדומיין, גם חשבון משתמש בסיסי.

מה החולשה?

בארגון שעובד עם Windows, Active Directory הוא המאגר שמנהל את המשתמשים, המחשבים וההרשאות, ובקר הדומיין הוא השרת שמריץ אותו ומחליט בפועל מי מורשה לגשת למה. הרשומה מדברת על הסלמת הרשאות: מי שכבר הצליח להיכנס פנימה עם חשבון פשוט מצליח להגיע ממנו להרשאות גבוהות בהרבה.

הווקטור מספר את השאר. הניצול מגיע מהרשת, דורש הרשאות נמוכות ואינו דורש שמישהו בצד השני יעשה משהו. שלושת מדדי הפגיעה, בסודיות המידע, בשלמותו ובזמינות המערכת, מסומנים כולם כגבוהים. מה שמוריד את הציון ל-7.5 ולא גבוה מזה הוא מורכבות הניצול, שמסומנת ברשומה כגבוהה, כלומר הצלחתו תלויה בתנאים שאינם לגמרי בידי התוקף.

מה שאין ברשומה הוא המנגנון עצמו. מיקרוסופט לא פירטה בה איך הניצול עובד, וההפניה היחידה היא להודעה במרכז העדכונים של מיקרוסופט. מי שרוצה לדעת מה בדיוק נשבר שם יצטרך להתחיל משם.

מי מושפע?

הרשימה מכסה כמעט כל גרסת Windows Server שהייתה בשימוש באותה תקופה: 2008 R2, 2012 R2, 2016 לפני build 10.0.14393.4770, 2019 לפני 10.0.17763.2300, 2022 לפני 10.0.20348.350, וגם ענפי 2004 ו-20H2 לפני 10.0.19041.1348 ו-10.0.19042.1348 בהתאמה.

זה נוגע לארגונים בלבד. מחשב ביתי אינו מריץ בקר דומיין, ומי שאינו מחובר לדומיין ארגוני אינו בתמונה הזאת. בארגונים בישראל דווקא הגרסאות הישנות ברשימה הן הבעיה: בקר דומיין הוא שרת שנוטים לא לגעת בו כל עוד הוא עובד, וגרסאות 2012 R2 ו-2016 עדיין רצות במקומות לא מעטים. חולשה בת ארבע שנים רלוונטית היום בדיוק במקומות האלה.

האם מנוצלת בפועל?

כן. ב-11 באפריל 2022 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל, והמועד שנקבע לגופים הפדרליים לסגור אותה היה 2 במאי 2022.

העובדה שחולשה משנת 2021 עדיין שם אינה אומרת שהתיקון חסר. היא אומרת שהתיקון קיים ושמערכות רבות לא קיבלו אותו, ותוקפים ממשיכים לחפש אותן. אילו קבוצות עושות זאת ובאיזה היקף לא מפורט בקטלוג.

מה עושים?

1. בררו על איזה build רץ כל בקר דומיין אצלכם. הפקודה winver פותחת חלון שמציג את מספר ה-build, ו-systeminfo מחזירה אותו משורת הפקודה.
2. השוו למספרים למעלה לפי הגרסה שלכם. התיקון נכנס בנובמבר 2021, כך שכל בקר דומיין שקיבל עדכוני אבטחה מאז כנראה מכוסה, ובקר שלא עודכן מאז אינו.
3. בקרים על 2008 R2 ו-2012 R2 מופיעים ברשומה בלי מספר build של תיקון. עבורם ההודעה של מיקרוסופט היא המקור לעדכון המתאים, ואם הגרסה כבר אינה מקבלת עדכונים, החלפת השרת היא הפתרון האמיתי ולא עוד תיקון נקודתי.
4. הניצול מתחיל מחשבון קיים בדומיין, ולכן שווה לצמצם במקביל את מה שחשבון רגיל יכול להגיע אליו, ולוודא שחשבונות ישנים שאיש כבר לא משתמש בהם מנוטרלים.