2025. 07. 23., 13:51

Az év legnagyobb SharePoint-hekkelése és a védelem dilemmái

2025 júliusában robbant a hír: kritikus, nulladik napi sebezhetőséget találtak a SharePoint Serverben, amely 9,8-as (kritikus) CVSS pontszámot kapott. Az érintett verziók közé tartozik a SharePoint Server 2016, 2019, a Subscription Edition, valamint a már nem támogatott 2010-es és 2013-as kiadás is. Ez a sérülékenység lehetővé teszi, hogy egy távoli, azonosítatlan támadó akár mindenféle felhasználói interakció nélkül futtasson tetszőleges kódot a hálózaton keresztül.

A ToolShell: kitartó támadás, egyedi veszélyek

A CVE-2025-53770 valódi veszélye nemcsak abban rejlik, hogy távoli kódfuttatást engedélyez, hanem abban is, hogy egy újfajta támadási láncot, a ToolShell-t használja. A ToolShell-t úgy tervezték, hogy hosszú távon biztosítsa a támadó hozzáférését: a támadó nem csupán átmenetileg hatol be a szerverre, hanem el is lopja a rendszer titkosítási kulcsait (ValidationKey és DecryptionKey), amelyek birtokában saját jogosultsági tokeneket és __VIEWSTATE fájlokat hamisíthat. Így a támadó bármikor visszatérhet, akár egy újraindítás vagy a webshell eltávolítása után is. Emiatt tartja úgy a biztonsági szakma, hogy minden publikus SharePoint szerverről feltételezni kell, hogy már kompromittálódott, ezért azonnali beavatkozás szükséges.

Hogyan működik a ToolShell-exploit?

A támadási láncot 2025 májusában mutatták be először egy szakmai rendezvényen, ahol a CVE-2025-49706 (azonosítás megkerülése) és a CVE-2025-49704 (deszerializációs kódfuttatás) sérülékenységeket kombinálták. Azóta a támadók visszafejtették a kiadott javításokat, hogy újabb réseket találjanak, ami miatt a Microsoft-nak új azonosítókat, köztük a CVE-2025-53771-et kellett kiadnia.

A támadás három fő lépésből áll. Először az azonosítás megkerülését (CVE-2025-53771) használják: a támadó egy POST kéréssel bombázza a /_layouts/15/ToolPane.aspx végpontot, a Referer fejlécet átállítva /_layouts/SignOut.aspx-re, ezzel bizalmasnak álcázva magát. Második lépésben, az így megszerzett jogosultságokkal, deszerializációs hibán keresztül (CVE-2025-53770) futtatja saját rosszindulatú kódját a szerveren. Harmadik lépésben ellopja a szerver ValidationKey és DecryptionKey kulcsait, így tartós, kívülről bármikor elérhető hátsó ajtót teremt magának.

Cloudflare – automatikus védelem rekordidő alatt

Amint elérhetővé vált a kihasználás részlete, a Cloudflare csapata rekordgyorsasággal kezdte fejleszteni védelmi szabályait. 2025. július 21-re élesedtek a Managed WAF szabályok, vagyis a Cloudflare ügyfelek automatikusan védetté váltak a SharePoint-támadással szemben. Az elemzések szerint július 22-én délelőtt, rövid időre akár 300 000 támadási próbálkozást is blokkolt a rendszer egy órán belül. A frissített WAF-szabályok mind a gyors támadásokat (RCE), mind a hosszú távú hozzáférést (hitelesítési tokenek, kulcslopás) képesek blokkolni, így a védelem most már jelentősen erősebb a modern, folyamatosan fejlődő támadásokkal szemben.


Miért különösen veszélyes ez a támadás?

Az egész incidens legnagyobb tanulsága, hogy a támadók ma már nem egyszerűen csak réseket keresnek: a javításokat is elemzik, visszafejtik, hogy újra és újra átjussanak a védelmen. A hosszú távra tervezett, kulcslopással kombinált támadások ellen csak folyamatosan fejlődő, proaktív védelmi rendszerekkel lehet védekezni. Az automatizált Cloudflare WAF szabályrendszer jó példa arra, hogyan lehet egy kibertámadás elleni védelmet mindenki számára gyorsan és hatékonyan biztosítani.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

MA 08:36

Az egészségügyi óriásnál kitört az adatbotrány: páciensek adatai szivárogtak ki

💉 Egy nyolcórás hálózati leállással járó betörés során hackerek jutottak hozzá a CareCloud egyik kritikus rendszeréhez...

MA 08:29

A kvantumkorszak vártnál előbb csaphat le a Bitcoinra

Ami először apróságnak tűnt, most alapjaiban rengetheti meg a kriptovaluták védelmét: a Google kvantumszakértői szerint a Bitcoin és az Ethereum meglévő titkosítása már a vártnál jóval kevesebb kvantumkapacitással is legyőzhető...

MA 08:23

A kritikus nyersanyagok aranyárban: Kína fogságában a világ ellátása

💰 Az elmúlt hetekben három kevéssé ismert, ám nélkülözhetetlen nyersanyag ára szállt el világszerte: a volfrám, a kén és a hélium mind masszív drágulást produkált, néhol az olajhoz képest is nagyobb mértékben...

MA 08:15

Az Android Auto hibája eltünteti a térerőjelzőket – nyugi, van megoldás

Az utóbbi hetekben egyre több Android Auto-felhasználó vette észre, hogy eltűnt a térerőjelző a jármű műszerfaláról...

MA 08:08

Az Apple nagy dobása közeleg: érkezik az iPhone Fold?

Az Apple hamarosan nagyot léphet előre: a hajlítható iPhone teljesen új korszakot nyithat a mobilok világában...

MA 08:01

Az Artemis II zöld utat kapott: indulhat a Hold felé

A NASA történelmi jelentőségű küldetése, az Artemis II végre elindulhat: a 10 napos küldetés minden engedélyt megkapott egy átfogó repüléskészségi felülvizsgálat után, az időjárás-előrejelzés pedig biztató...

MA 07:57

Az amerikai nyugdíjvagyon is kriptóba áramolhat

💰 Az Egyesült Államok Munkaügyi Minisztériuma új szabályozást terjesztett elő, amely megnyithatja az utat a nyugdíj-megtakarítási programokban felhalmozott több ezermilliárd dollárnyi vagyon számára a kriptovaluták, a magántőke és az ingatlanbefektetések felé...

MA 07:50

Az új, 3000 milliárdos katonai GPS továbbra is működésképtelen

🚩 Tizenhat évnyi fejlesztés, 3000 milliárd forintnál is drágább projekt, és még mindig működésképtelen a hadsereg legújabb GPS-vezérlőrendszere...

MA 07:36

Az új ASR-modell kiváltja a méregdrága feliratozó API-kat

A cégek, amelyek hangvezérelt munkafolyamatokat akarnak létrehozni, eddig két rossz közül választhattak: vagy megbízható, de zárt és adatvédelmi szempontból kockázatos API-kat, vagy nyílt, de – a telepítés rugalmasságáért cserébe – pontatlanabb modelleket...

MA 07:29

A nők ismét átvették a vezetést az amerikai munkaerőpiacon

💪 Jellemző példa, hogy évtizedeken át makacs nemi szakadék uralta a foglalkoztatást, noha a nők már régóta többen szereznek diplomát, mint a férfiak...

MA 07:22

A sertések ihlette forradalmi terápia a szemrák ellen

A szem hátsó részén kialakuló ritka daganattípus kezelésére most egészen szokatlan megoldással álltak elő: sertés ondójából származó molekulák segítségével juthat el a kemoterápia a nehezen hozzáférhető területekre...

MA 07:15

A hackerek már lecsaptak az új Citrix-sebezhetőségre

A Citrix NetScaler ADC és NetScaler Gateway rendszerekben súlyos biztonsági rést fedeztek fel, amelyet a hackerek aktívan kihasználnak érzékeny adatok megszerzéséhez...

MA 07:09

Az MI-ügynökök már-már kártevőként működnek

Érdemes megvizsgálni, milyen veszélyeket hordoznak az MI-ügynökök, és miként kezelhetők biztonságosan egy olyan világban, ahol a vállalatok egyre bátrabban vetik be őket...

MA 07:01

Az újranyitás után is maradnak a kígyózó reptéri sorok

🛫 Életbe lépett az a döntés, amelynek nyomán a Közlekedésbiztonsági Hivatal dolgozói visszakapják fizetésüket, véget vetve ezzel a csaknem hathetes leállásnak...

MA 06:58

A legújabb Meta-botrány: szerzői diadal, a torrentezés árnyéka

Ebből következően érdemes megérteni, hogy a Meta egyre súlyosabb szerzői jogi perekbe keveredett azzal kapcsolatban, ahogyan a tartalmakat torrent­hálózatokon keresztül kezeli...

MA 06:50

Az SSD-óriás: 246 TB egyetlen DapuStor-meghajtóban

Első pillantásra úgy tűnt, hogy a tárhelybővítés alapjait írják újra, amikor a DapuStor kihozta legújabb, Roealsen6 R6060 nevű SSD-jét...

MA 06:43

A Google Drive új trükkjei megmenthetik fájljaidat zsarolóvírus-támadáskor

🔒 Érdemes megérteni, hogy napjainkban a felhőalapú tárolás sem jelent automatikus védelmet a zsarolóvírusok ellen, amelyek még mindig komoly veszélyt jelentenek...

MA 06:36

A régebbi Samsungok már tudják az Apple-féle fájlmegosztást – vagy mégsem?

A Samsung mostanság igencsak rákapcsolt: hamarosan már a régebbi Galaxy készülékeken is elérhető lesz az a menő fájlmegosztási funkció, ami eddig csak az új csúcsmodelleken futott...

MA 06:29

Az erőre kapó kínai ipar felforgatja a világpiacot

Márciusban a kínai gyártás teljesítménye egy éve a legnagyobb ütemben nőtt, miközben a gyárak az ünnepek után új lendületet vettek...

MA 06:22

Az olcsó PC-k éve jön, mégis zuhanhatnak az eladások Amerikában

📈 Az Egyesült Államok PC-piacát idén komoly visszaesés sújtja: a kiszállított mennyiség várhatóan 13 százalékkal csökken, a folytatódó memória- és adattárolóválság miatt...

MA 06:15

A Sora eltűnt, de máris özönlenek az új MI‑videókészítők

📺 Az internetes közösséget alaposan meglepte, amikor az OpenAI szinte egyik napról a másikra leállította a népszerű Sora nevű MI‑videógeneráló eszközét...

MA 06:08

Az új Cicada-variáns: tényleg van okunk aggódni?

🐛 Érdemes tudni, hogy az Egyesült Államokban felbukkant a Cicada névre keresztelt, új COVID-variáns, amelyet először 2024 novemberében Dél-Afrikában azonosítottak...

MA 06:05

Történelmi események a mai napon (Március 31.)

Mi történt ezen a napon? Háborúk, birodalmi fordulópontok és tudományos mérföldkövek egyaránt kötődnek ehhez a naphoz: az Alhambra-rendelettől a Hold körüli első űrszondáig, a bostoni kikötő lezárásától a Dalai Láma meneküléséig...

MA 06:01

Az Apple végre leszámol a parancssoros átverésekkel

Jól példázza a jelenséget, hogy sok rutinos Mac-felhasználó is áldozatul eshet egy egyszerű, de alattomos trükknek: a ClickFixnek nevezett módszernél csalók ráveszik az áldozatot, hogy rosszindulatú parancsokat illesszen be a Terminálba...

hétfő 21:33

A Microsoft kutatói asszisztense már két mesterséges aggyal vitázik egyszerre

Hoppá, a Microsoft 365 Copilot Researcher most igazán felturbózza a kutatást – nem vacakol már egyetlen MI-modellel, hanem összetereli az OpenAI-féle ChatGPT-t és az Anthropic Claude-ját, hogy együtt dolgozzanak helyetted...

hétfő 21:12

Az F5 BIG‑IP új sebezhetősége célkeresztben: támadják a vállalati rendszereket

🛡 Az F5 Networks kritikus biztonsági rést tárt fel a népszerű BIG-IP Access Policy Manager eszközben, amit hackerek már aktívan ki is használnak...

hétfő 21:03

Az antivírusok 2026-os csatája: két favorit harcol az elsőségért

A digitális világ mindennapjaiban egyre fontosabbá válik, hogy személyes adataink, képek, üzleti dokumentumok, jelszavak és online fizetési információk megfelelő védelmet kapjanak...

hétfő 20:57

Az Apple 50 éve: forradalmak, botrányok, eltűnt kedvencek

💻 Ötven éve jelent meg az első Apple-termék, azóta a világ egyik legbefolyásosabb techvállalata lett...

hétfő 20:34

A természet igazi tolvajai: kígyók, akik mérget lopnak zsákmányukból

Külön említést érdemel, hogy a vörösnyakú vízisikló (Rhabdophis subminiatus) nem saját maga termeli toxikus, sárga váladékát, hanem az elfogyasztott mérgező varangyokból szerzi...