أعلنت شركة «نورافيكس» (شركة خيالية لأغراض العرض) عن ثغرة حرجة في أجهزة بوابات الشبكات الافتراضية الخاصة من طراز سكيورغيت، تسمح لمهاجم غير مصادق بالحصول على جلسة إدارية كاملة. وأكّد المورّد في تنبيهه أن الثغرة تُستغل فعليًا في هجمات محدودة النطاق منذ ما لا يقل عن أسبوع قبل الإعلان.
رصد فريق سيبرانا (في هذا السيناريو التجريبي) أكثر من 1,900 جهاز مكشوف على الإنترنت في المنطقة يعمل بإصدارات متأثرة، ثلثها تقريبًا يعرض واجهة الإدارة مباشرة دون أي تقييد للعناوين المسموح بها.
ما الذي حدث؟
تكمن المشكلة في الطريقة التي تتحقق بها الواجهة /api/v2/session من رموز الجلسة. عند إرسال طلب يحمل رأس X-Session-Renew بقيمة مصممة خصيصًا، تُعيد الخدمة إنشاء جلسة مرتبطة بالمستخدم الإداري الافتراضي دون التحقق من الرمز الأصلي. الأسوأ أن الجلسة الناتجة لا تظهر في سجل الجلسات النشطة داخل لوحة الإدارة.
التفاصيل التقنية
يبدو الطلب الخبيث في السجلات مشابهًا للمثال التالي (القيم مختصرة). لاحظ غياب ملف تعريف الارتباط الخاص بالمصادقة، وهو أوضح مؤشر يمكن البحث عنه:
POST /api/v2/session HTTP/1.1
Host: vpn.example.internal
X-Session-Renew: eyJ1IjoiYWRtaW4iLCJyIjoxfQ==
Content-Type: application/json
Content-Length: 2
{}بعد الحصول على الجلسة، تستخدم سلسلة الاستغلال الملاحَظة الثغرة الثانية لرفع ملف باسم ../../etc/cron.d/update يحتوي على أمر يُنفَّذ كل دقيقة لتنزيل حمولة ثانية. على الأجهزة التي فحصناها في هذا السيناريو، كانت الحمولة عبارة عن باب خلفي خفيف يتصل بخادم قيادة وتحكم عبر منفذ 443.
مؤشرات الاختراق
| sha256 | 3b1f9c6e2a7d4f0b8e5c1a9d7f3e2b6c4a8d0e1f5b7c9a3d2e4f6a8b0c1d3e5f | الباب الخلفي المنزَّل بعد الاستغلال |
| ipv4 | 203[.]0[.]113[.]42 | خادم القيادة والتحكم (نطاق توثيقي) |
| domain | cdn-update[.]example[.]net | نطاق تنزيل المرحلة الثانية |
| filename | /etc/cron.d/update | ملف الاستمرارية |
الروابط والعناوين معطَّلة (defanged) للحماية
التوصيات
- حدّث إلى الإصدار 7.4.2 أو أحدث على جميع الأجهزة، بدءًا بالمكشوفة على الإنترنت.
- إن تعذّر التحديث فورًا، قيّد الوصول إلى واجهة الإدارة بعناوين IP موثوقة وعطّل الإدارة عن بُعد.
- ابحث في السجلات عن طلبات
POST /api/v2/sessionتحمل رأسX-Session-Renewمن عناوين غير معروفة. - تحقق من وجود ملفات غير متوقعة في
/etc/cron.d/وقارن مجموع التحقق للبرنامج الثابت بالقيم المنشورة. - أعد إصدار الشهادات وبيانات الاعتماد المخزنة على الجهاز إذا ثبت التعرض، وافترض أن قوائم المستخدمين قد سُرّبت.
الجدول الزمني
التاريخ | الحدث |
|---|---|
قبل 14 يومًا | أول استغلال مرصود بحسب المورّد |
قبل 7 أيام | إبلاغ المورّد من قِبل فريق استجابة خارجي |
قبل 6 أيام | إصدار التحديث 7.4.2 ونشر التنبيه |
قبل 4 أيام | إدراج الثغرة في قائمة الثغرات المستغلة |
اليوم | نشر هذا التقرير |
«الثغرات في أجهزة الحافة لا تمنحك ترف الانتظار حتى نافذة الصيانة القادمة» — ملاحظة تحريرية.




