Az év legnagyobb SharePoint-hekkelése és a védelem dilemmái

2025 júliusában robbant a hír: kritikus, nulladik napi sebezhetőséget találtak a SharePoint Serverben, amely 9,8-as (kritikus) CVSS pontszámot kapott. Az érintett verziók közé tartozik a SharePoint Server 2016, 2019, a Subscription Edition, valamint a már nem támogatott 2010-es és 2013-as kiadás is. Ez a sérülékenység lehetővé teszi, hogy egy távoli, azonosítatlan támadó akár mindenféle felhasználói interakció nélkül futtasson tetszőleges kódot a hálózaton keresztül.

A ToolShell: kitartó támadás, egyedi veszélyek

A CVE-2025-53770 valódi veszélye nemcsak abban rejlik, hogy távoli kódfuttatást engedélyez, hanem abban is, hogy egy újfajta támadási láncot, a ToolShell-t használja. A ToolShell-t úgy tervezték, hogy hosszú távon biztosítsa a támadó hozzáférését: a támadó nem csupán átmenetileg hatol be a szerverre, hanem el is lopja a rendszer titkosítási kulcsait (ValidationKey és DecryptionKey), amelyek birtokában saját jogosultsági tokeneket és __VIEWSTATE fájlokat hamisíthat. Így a támadó bármikor visszatérhet, akár egy újraindítás vagy a webshell eltávolítása után is. Emiatt tartja úgy a biztonsági szakma, hogy minden publikus SharePoint szerverről feltételezni kell, hogy már kompromittálódott, ezért azonnali beavatkozás szükséges.

Hogyan működik a ToolShell-exploit?

A támadási láncot 2025 májusában mutatták be először egy szakmai rendezvényen, ahol a CVE-2025-49706 (azonosítás megkerülése) és a CVE-2025-49704 (deszerializációs kódfuttatás) sérülékenységeket kombinálták. Azóta a támadók visszafejtették a kiadott javításokat, hogy újabb réseket találjanak, ami miatt a Microsoft-nak új azonosítókat, köztük a CVE-2025-53771-et kellett kiadnia.

A támadás három fő lépésből áll. Először az azonosítás megkerülését (CVE-2025-53771) használják: a támadó egy POST kéréssel bombázza a /_layouts/15/ToolPane.aspx végpontot, a Referer fejlécet átállítva /_layouts/SignOut.aspx-re, ezzel bizalmasnak álcázva magát. Második lépésben, az így megszerzett jogosultságokkal, deszerializációs hibán keresztül (CVE-2025-53770) futtatja saját rosszindulatú kódját a szerveren. Harmadik lépésben ellopja a szerver ValidationKey és DecryptionKey kulcsait, így tartós, kívülről bármikor elérhető hátsó ajtót teremt magának.

Cloudflare – automatikus védelem rekordidő alatt

Amint elérhetővé vált a kihasználás részlete, a Cloudflare csapata rekordgyorsasággal kezdte fejleszteni védelmi szabályait. 2025. július 21-re élesedtek a Managed WAF szabályok, vagyis a Cloudflare ügyfelek automatikusan védetté váltak a SharePoint-támadással szemben. Az elemzések szerint július 22-én délelőtt, rövid időre akár 300 000 támadási próbálkozást is blokkolt a rendszer egy órán belül. A frissített WAF-szabályok mind a gyors támadásokat (RCE), mind a hosszú távú hozzáférést (hitelesítési tokenek, kulcslopás) képesek blokkolni, így a védelem most már jelentősen erősebb a modern, folyamatosan fejlődő támadásokkal szemben.


Miért különösen veszélyes ez a támadás?

Az egész incidens legnagyobb tanulsága, hogy a támadók ma már nem egyszerűen csak réseket keresnek: a javításokat is elemzik, visszafejtik, hogy újra és újra átjussanak a védelmen. A hosszú távra tervezett, kulcslopással kombinált támadások ellen csak folyamatosan fejlődő, proaktív védelmi rendszerekkel lehet védekezni. Az automatizált Cloudflare WAF szabályrendszer jó példa arra, hogyan lehet egy kibertámadás elleni védelmet mindenki számára gyorsan és hatékonyan biztosítani.

2025, adminboss, blog.cloudflare.com alapján


Legfrissebb posztok

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

szerda 18:51

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

🤔 Állásban vagy az Egyesült Államokban? Nos, akkor biztosan mindenki azt hiszi, hogy az MI a te legjobb haverod! Nagy eséllyel a főnököd is elvárja, hogy használj valamilyen mesterséges...

Az MI segítene, de inkább tanulmányokat talál ki az FDA-nál

MA 23:25

Az MI segítene, de inkább tanulmányokat talál ki az FDA-nál

Az Amerikai Élelmiszer- és Gyógyszerügyi Hivatalnál bevezetett, Elsa nevű generatív MI-rendszer súlyos problémákat okoz: gyakran kitalált tanulmányokat tesz le az asztalra, vagy teljesen félremagyarázza a valódi kutatások eredményeit....

Az MI-t lassan bevezető cégek pénzt buknak – és nem keveset

MA 22:50

Az MI-t lassan bevezető cégek pénzt buknak – és nem keveset

📈 A brit vállalatok fele akár havi bevételük 5%-át is elveszítheti pusztán azért, mert késlekedik az MI alkalmazásával. A kutatások szerint 30% már most attól tart, hogy lemaradt az...

380 milliós katasztrófa: A helpdesk bénító hibája

MA 22:26

380 milliós katasztrófa: A helpdesk bénító hibája

Az amerikai óriásvállalat, a Clorox kibertámadás miatt pert indított a Cognizant IT-cég ellen, miután 2023 augusztusában egy súlyos adatbiztonsági incidens bénította le a céget, és 380 millió dollárnyi...

Sokkoló ítélet: A szennyezők mostantól jogi felelősséggel tartoznak!

MA 21:01

Sokkoló ítélet: A szennyezők mostantól jogi felelősséggel tartoznak!

A Hágában működő ENSZ Nemzetközi Bíróság friss jogi állásfoglalása szerint a klímaváltozás súlyos, kiterjedt, az emberiség létét veszélyeztető fenyegetést jelent, amely sürgős intézkedéseket követel. Ennek értelmében minden államnak...

Sokkoló felfedezés: ősemberi gének miatt torzul az agyunk?

MA 20:51

Sokkoló felfedezés: ősemberi gének miatt torzul az agyunk?

😱 A Chiari-rendellenesség I-es típusa egy alattomos, gyakran rejtve maradó agyi állapot, amelyben a kisagy egy része a koponyaalapon lévő nyíláson keresztül a gerinccsatornába türemkedik. Ez a furcsa elváltozás...

Az európai piac most már tényleg nem szereti a Teslát

MA 20:26

Az európai piac most már tényleg nem szereti a Teslát

Az elektromos autók piacán az elmúlt fél évben egyértelműen megfordult a szerencse a Tesla számára Európában. Júniusban már zsinórban hatodik hónapja csökkent a cég piaci részesedése az EU-ban,...

Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!

MA 20:01

Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!

Néhány napja folyamatos támadások érik a kormányzati és a magánszektort világszerte egy súlyos sebezhetőség miatt, amely a rendkívül elterjedt Microsoft SharePoint szoftvert érinti. Már több száz szervezet kompromittálódott,...

Lehet, hogy már létezik gyógyszer a halálos, titokban terjedő vírus ellen?

MA 19:51

Lehet, hogy már létezik gyógyszer a halálos, titokban terjedő vírus ellen?

Világszerte mintegy 10 millió ember él a halálos kimenetelű HTLV-1 vírussal, mégis szinte senki sem beszél róla. Jelenleg nem létezik sem megelőző kezelés, sem gyógymód erre a rendkívül...