תוכנת ההקלדה Sogou Input Method קיבלה תיקון לחולשה שמאפשרת לתוקף מרוחק להריץ קוד על המחשב שמריץ אותה. הציון הוא 9.8 מתוך 10, ולפי הרשומה הניצול אינו דורש חשבון על המחשב ואינו דורש שהמשתמש יעשה משהו. הגרסה שסוגרת את החולשה היא 16.3.0.3498.

מה החולשה?

תוכנת קלט כזאת יושבת בין המקלדת לבין כל תוכנה אחרת במחשב. כל הקשה עוברת דרכה בדרך אל הדפדפן, אל תוכנת ההודעות ואל מסמך העבודה, ולכן היא מותקנת עמוק במערכת ורצה כל הזמן ברקע. זה ההקשר שהופך באג בתוכנה כזאת לבעיה רחבה מהתוכנה עצמה.

לפי הרשומה, הדרך אל הבאג עוברת דרך רכיב אחד של החבילה, קובץ בשם biz_helper.exe, ומה שמתקבל בסופה הוא הרצת קוד שהתוקף בחר. הרשומה אינה מתארת את שלבי הניצול, ולכן נכון לומר כאן רק את מה שהיא כן אומרת: הפנייה מגיעה מרחוק, והתוצאה היא קוד שרץ על המחשב.

הסיווג הוא CWE-94, הזרקת קוד. מה שהסיווג הזה מתאר הוא תוכנה שמקבלת נתון מבחוץ ומתייחסת אליו כאל קוד שצריך להריץ, במקום כאל מידע שצריך לבדוק.

מי מושפע?

מי שמותקנת אצלו תוכנת ההקלדה Sogou Input Method בגרסה נמוכה מ-16.3.0.3498. סיומת ה-exe של הרכיב שהרשומה מצביעה עליו מעידה על התקנה על ווינדוס.

בישראל זאת אינה תוכנה נפוצה, ונכון לומר את זה בישירות. Sogou היא חברה סינית ותוכנת הקלט שלה משמשת בעיקר להקלדה בסינית, כך שהקהל הרלוונטי כאן מצטמצם לדוברי סינית, לסטודנטים וחוקרים שעובדים עם המחשב בסינית ולעובדים בחברות עם פעילות בסין. אם אינכם מקלידים בסינית, כמעט בטוח שהתוכנה הזאת אינה על המחשב שלכם.

בארגון התמונה שונה מעט. תוכנת קלט מותקנת פעם אחת על ידי מי שהיה צריך אותה, ונשארת על המכשיר גם אחרי שהוא עבר לאדם אחר או שהצורך נעלם.

האם מנוצלת בפועל?

נכון לעדכון האחרון החולשה אינה רשומה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמסמנת חולשות שידוע כי תוקפים מנצלים אותן בשטח. המשמעות היא שאין ניצול מתועד בקטלוג הזה, ולא שאין ניצול.

בצד השני של המאזן נמצא אחד הקישורים שהרשומה מצרפת: פרסום מחקר של Gen Digital, שכותרתו מדברת על דלת אחורית שנפתחת בלחיצה אחת. הרשומה עצמה אינה מרחיבה מעבר לכך, ומי שרוצה את התמונה המלאה ימצא אותה שם. מי שהתוכנה מותקנת אצלו אינו צריך לחכות לאישור נוסף כדי לעדכן.

מה עושים?

1. בדקו איזו גרסה מותקנת אצלכם. בווינדוס נכנסים להגדרות, לאפליקציות, ומאתרים את Sogou ברשימת התוכנות המותקנות. מספר הגרסה מופיע לצד השם, ואפשר לראות אותו גם בחלון האודות של התוכנה עצמה.

2. אם המספר נמוך מ-16.3.0.3498, עדכנו. זאת הגרסה שלפי הרשומה סוגרת את החולשה, וכל גרסה נמוכה ממנה חשופה.

3. אם אינכם זוכרים למה התוכנה הזאת מותקנת אצלכם, הסירו אותה. תוכנת קלט שאינה בשימוש עדיין רצה ברקע, ותוכנה שאינה מותקנת אינה צריכה עדכונים.

4. במחשב ארגוני, חפשו את biz_helper.exe במלאי התוכנה. הרשומה מצביעה על הרכיב הזה בשמו, ולכן הוא סימן טוב לחיפוש גם במכשירים שבהם איש אינו זוכר שהתוכנה הותקנה.