SysAid היא מערכת לניהול פניות שירות ונכסי IT. בהתקנה המקומית שלה, בגרסאות עד 23.3.40, הרכיב שמעבד את כתובת השרת קיבל מסמך XML מכל פונה ובלי הזדהות, ומי שבנה את המסמך נכון הגיע לקריאת קבצים מהשרת ולחשבון מנהל. הציון 9.3, והחולשה נמצאת ברשימת המנוצלות בפועל.

מה החולשה?

נתחיל דווקא מהסוף. שתי היכולות שהרשומה מייחסת לחולשה הן קריאה של קבצים מתוך השרת והשתלטות על חשבון מנהל, ושתיהן זמינות בלי שום פרטי אימות.

המנגנון שמאחוריהן הוא תכונה של פורמט XML, הפורמט שמערכות מחליפות בו נתונים. מסמך XML יכול להגדיר בתוכו קיצורים, ואחד הסוגים שלהם מפנה אל תוכן שנמצא מחוץ למסמך, בנתיב על הדיסק או בכתובת ברשת. רכיב שמפרסר מסמך כזה ומכבד את ההפניה ילך להביא את התוכן וישלב אותו פנימה, ומי ששלח את המסמך הוא שבחר לאן ההפניה מצביעה. הסיווג הרשמי נקרא הגבלה לקויה של הפניה לישות חיצונית.

כלומר המפרסר עובד כאן בדיוק לפי הספר. הספר פשוט מאפשר יותר ממה שהמפתח התכוון לאפשר, וזו הסיבה שהכשל הזה חוזר במוצרים רבים ולאורך שנים.

מה שמייחד את הרשומה הזאת הוא המקום שבו הוא נמצא. לא במסך שמישהו מסתכל עליו, אלא ברכיב שמעבד את כתובת השרת, כלומר בחלק שעוסק בתצורה ובתקשורת ולא בקלט של משתמש. חלקים כאלה נבדקים פחות, מפני שמעטים חושבים עליהם כעל שדה שמישהו זר יכול למלא.

מרכיבי הציון מסכמים את היתר: פנייה מהרשת, מורכבות נמוכה, בלי הרשאות ובלי מעורבות של אדם. הפגיעה בסודיות גבוהה, בזמינות נמוכה ובשלמות אפס, וההשפעה חורגת מגבול הרכיב עצמו.

מי מושפע?

SysAid On-Prem בגרסה 23.3.40 ומטה, כלומר ההתקנה שהארגון מריץ בעצמו.

מעבר לגרסה, השאלה המעשית היא שאלה של חשיפה לרשת. הניצול אינו דורש חשבון, ולכן מה שקובע הוא מי מסוגל בכלל לשלוח בקשה אל השרת. מערכת פניות שנגישה לעובדים מהבית, וזה המצב ברוב המקומות, נגישה באותה מידה גם למי שאינו עובד.

ומה שמחכה בפנים מצדיק את הטרחה מבחינת התוקף. מערכת פניות היא מפה מעודכנת של הארגון: אילו מערכות יש בו, מה נשבר בהן לאחרונה, מי אחראי על מה, ואילו קבצים צורפו לפניות לאורך הדרך.

האם מנוצלת בפועל?

כן. ב-22 ביולי 2025 צירפה CISA את החולשה לקטלוג ה-KEV, הרשימה שמרכזת חולשות שהסוכנות מאשרת כי תוקפים משתמשים בהן בשטח, וקבעה לגופים הפדרליים מועד תיקון ב-12 באוגוסט 2025.

הרשומה ב-NVD פורסמה ב-7 במאי 2025. המקור הראשון שהיא מפנה אליו הוא מחקר חיצוני שפורסם על המוצר, וזה מסביר חלק מהקצב: כשהניתוח ציבורי, המרחק בין פרסום לבין שימוש מתקצר.

מה עושים?

הגבול ברשומה הוא 23.3.40, וכל גרסה עד המספר הזה ועד בכלל נמצאת בטווח. עמוד הגרסה בתיעוד של SysAid הוא מה שהרשומה מפנה אליו, ושם מופיעים פרטי העדכון וסדר ההתקנה.

הוציאו את המערכת מהאינטרנט הפתוח אם אין סיבה ממשית שתהיה שם. כשעובדים צריכים להגיע אליה מבחוץ, VPN או שער גישה מזוהה מחזיר בדיוק את דרישת ההזדהות שהחולשה מדלגת עליה.

אחרי העדכון, התייחסו לתוכן המערכת כאל מידע שייתכן שנקרא. אפסו את חשבונות הניהול של המערכת, והחליפו פרטי גישה למערכות אחרות אם הם הופיעו אי פעם בתוך פנייה.

ולבסוף עברו על היומנים מהתקופה שבה רצה גרסה מהטווח. מה שמחפשים הוא בקשות אל השרת מכתובות שאינן של עובדים, ובעיקר בקשות שהשרת נענה להן בלי שקדמה להן התחברות כלשהי.