בשרת המדריך 389 Directory Server נמצא באג שמאפשר ללקוח שלא הזדהה לעבור בדיקת הרשאות שנועדה במפורש לדרוש זהות מזוהה. התוצאה, לפי הרשומה, היא שלקוח אנונימי יכול להוסיף או לשנות רשומה במדריך במקום שבו הכלל התכוון לאפשר את זה למשתמש אחד ומוגדר. הציון הוא 7.5 מתוך 10, והפגיעה שמתוארת היא בשלמות הנתונים ולא בסודיות שלהם.
מה החולשה?
שרת מדריך הוא המקום שבו ארגון מחזיק את רשימת המשתמשים, הקבוצות והמכשירים שלו, והגישה אליו נעשית בפרוטוקול LDAP. מה מותר למי נקבע בכללים שנקראים ACI, שיושבים על הרשומות עצמן.
יש סוג כלל שנועד לפתור בעיה יומיומית: לתת למשתמש לשנות משהו ברשומה של עצמו, ורק של עצמו. הדרך לעשות את זה היא לא לכתוב שם של משתמש בתוך הכלל, אלא לכתוב תנאי. הפעולה מאושרת אם הזהות שהתחברה שווה לזהות שכתובה בשדה של הרשומה. הסוג הזה נקרא SELFDN.
ועכשיו התקלה, והיא פשוטה עד כדי כך שקל לפספס אותה. לקוח שפונה בלי להזדהות מתחבר עם זהות ריקה. אם השדה ששמור ברשומה גם הוא ריק, ההשוואה שהכלל עושה היא בין ריק לריק, והיא יוצאת נכונה. הכלל שנועד לאמת שהפונה הוא בדיוק אותו אדם מאשר את הפעולה לפונה שאינו אף אחד.
הסיווג הוא CWE-863, בדיקת הרשאות שגויה. הכלל כאן לא נעקף ולא הושתק. הוא רץ בדיוק כפי שנכתב, והגיע לתשובה הלא נכונה.
מי מושפע?
התקנות של 389 Directory Server. הרשומה אינה נוקבת בגרסאות ומפנה לעדכוני האבטחה של רד האט, שפורסמו בכמה רשומות נפרדות לפי המוצר וההפצה.
השרת הזה הוא גם המנוע שיושב מתחת למערכות ניהול זהויות בסביבות לינוקס, כך שארגון יכול להריץ אותו בלי להכיר אותו בשם הזה בכלל. אם אתם מפעילים ניהול זהויות מרכזי על לינוקס, שווה לבדוק מה עומד מתחתיו.
בארץ מדובר בעיקר בארגונים עם סביבות לינוקס משמעותיות, באקדמיה ובחברות פיתוח. למשתמש הפרטי אין כאן מה לעשות, וזה בסדר לסגור את העמוד.
האם מנוצלת בפועל?
לא לפי מה שידוע. החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שבה נאספות חולשות שיש עליהן ידיעה על ניצול בשטח.
ובכל זאת יש סיבה לא לדחות את העדכון, והיא נובעת ממה שהחולשה נותנת. היא אינה מוציאה מידע, ולפי הרשומה הפגיעה היא בשלמות הנתונים: היכולת להוסיף רשומה או לשנות אותה. במדריך שמנהל זהויות, רשומה שנוספה או שונתה היא חשבון, חברות בקבוצה או הרשאה. זאת נקודת פתיחה נוחה למי שמתכנן להמשיך משם.
מה עושים?
1. התקינו את עדכוני האבטחה. הרשומה אינה נוקבת בגרסה מתוקנת ומפנה לעדכונים של רד האט, שפורסמו בכמה רשומות נפרדות: RHSA-2026:64771, RHSA-2026:64776, RHSA-2026:64778 וRHSA-2026:64779. בחרו את זו שמתאימה למוצר ולהפצה שאתם מריצים.
2. עברו על כללי ה-ACI מסוג SELFDN שמוגדרים אצלכם, ובדקו אילו מהם יושבים על רשומות שבהן השדה הרלוונטי ריק. זה המצב המדויק שהרשומה מתארת כמאושר בטעות, ולכן זה גם המקום להתחיל בו.
3. הגבילו מי יכול לפתוח חיבור LDAP אל השרת. הניצול מתחיל בפנייה אנונימית, ולכן כל סגמנט רשת שמגיע לשרת המדריך בלי צורך אמיתי מרחיב את מספר מי שיכול לנסות. זה אינו מתקן את הבאג.
4. בדקו רשומות שנוספו או שונו לאחרונה במדריך, ובעיקר חברות בקבוצות. הפגיעה שהרשומה מתארת היא בדיוק זאת, שינוי של תוכן המדריך, ולכן שם יישארו הסימנים אם מישהו כבר ניסה.