תוקף שאינו מזוהה יכול לכתוב קובץ לכל מקום בשרת MagicINFO 9 של סמסונג, ולעשות את זה בהרשאות המערכת. הציון הוא 9.8 מתוך 10, והחולשה נכנסה ב-22 במאי 2025 לרשימת החולשות שידוע כי מנצלים אותן בפועל. הגרסה שסוגרת אותה היא 21.1052.0.
מה החולשה?
שרת שמקבל קובץ אמור להגביל את עצמו לתיקייה אחת שהוגדרה לו מראש. כאן ההגבלה אינה נאכפת כמו שצריך, ולכן הנתיב שהתוקף שולח יכול להוביל אל מחוץ לתיקייה הזאת. לטכניקה הזאת קוראים path traversal.
מה שהופך את זה מבעיה לבעיה חמורה הוא ההרשאות. הכתיבה מתבצעת בהרשאות המערכת, כלומר בחשבון החזק ביותר שיש על אותו שרת, ולא בהרשאות של משתמש מוגבל. תוקף שיכול לבחור גם את התוכן וגם את המקום שאליו הוא נכתב יכול להחליף קובץ הפעלה, להוסיף משימה מתוזמנת או לדרוס הגדרה, וכל אחד מהשלושה מוביל בפועל להשתלטות.
הווקטור מספר את השאר: תקיפה מהרשת, בלי הרשאות מוקדמות, בלי שאף אחד בצד השני צריך ללחוץ על משהו, ועם השפעה גבוהה על סודיות המידע, על שלמותו ועל זמינות השירות.
מי מושפע?
הרשומה מונה מוצר אחד, Samsung MagicINFO 9 Server, בכל גרסה שקודמת ל-21.1052.0.
זה אינו רכיב שיושב בטלפון או במחשב הבית. מדובר בשרת שארגון מתקין אצלו, ולכן מי שצריך לעשות כאן משהו הוא מי שמתחזק את השרת הזה. אם השם אינו מוכר לכם, כנראה שאין לכם אותו.
מה שכן, הרשומה הפומבית אינה מפרטת מעבר לשם המוצר ולמספר הגרסה. מי שמפעיל שרתים של סמסונג בארגון כדאי שיבדוק מול רשימת המוצרים המותקנים אצלו בפועל ולא לפי זיכרון.
האם מנוצלת בפועל?
כן. ב-22 במאי 2025 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה ל-KEV, הקטלוג שמרכז חולשות שנצפה ניצול שלהן בשטח. מועד הטיפול שנקבע שם הוא 12 ביוני 2025.
התאריכים כאן צמודים במיוחד. הרשומה התפרסמה ב-NVD ב-13 במאי 2025, ותוך תשעה ימים היא כבר סומנה כמנוצלת. פער כזה אומר שההנחה שיש זמן לעדכן בנחת לא החזיקה במקרה הזה.
מה עושים?
עדכנו את MagicINFO 9 Server לגרסה 21.1052.0 או חדשה ממנה. זו הגרסה הראשונה שכוללת את התיקון, וכל מה שמתחתיה חשוף.
את העדכון ואת ההודעה עצמה תמצאו בדף עדכוני האבטחה של סמסונג, תחת הסימון SVP-MAY-2025.
בדקו מי יכול להגיע לשרת מהרשת. הווקטור כאן הוא תקיפה מרחוק בלי הזדהות, ולכן שרת MagicINFO שחשוף לאינטרנט הפתוח הוא התרחיש הגרוע. הגבלת הגישה אליו לרשת פנימית אינה תחליף לעדכון, אבל היא מצמצמת מי יכול לנסות עד שמעדכנים.
אם השרת רץ בגרסה חשופה כבר תקופה, עברו גם על הקבצים שבו. הניצול מסתיים בקובץ שנכתב אל הדיסק, ולכן קובץ חדש בתאריך שאינו מתיישב עם שום עבודה שלכם, או משימה מתוזמנת שאף אחד לא הגדיר, הם מה שכדאי לחפש.