Az év legnagyobb SharePoint-hekkelése és a védelem dilemmái

2025 júliusában robbant a hír: kritikus, nulladik napi sebezhetőséget találtak a SharePoint Serverben, amely 9,8-as (kritikus) CVSS pontszámot kapott. Az érintett verziók közé tartozik a SharePoint Server 2016, 2019, a Subscription Edition, valamint a már nem támogatott 2010-es és 2013-as kiadás is. Ez a sérülékenység lehetővé teszi, hogy egy távoli, azonosítatlan támadó akár mindenféle felhasználói interakció nélkül futtasson tetszőleges kódot a hálózaton keresztül.

A ToolShell: kitartó támadás, egyedi veszélyek

A CVE-2025-53770 valódi veszélye nemcsak abban rejlik, hogy távoli kódfuttatást engedélyez, hanem abban is, hogy egy újfajta támadási láncot, a ToolShell-t használja. A ToolShell-t úgy tervezték, hogy hosszú távon biztosítsa a támadó hozzáférését: a támadó nem csupán átmenetileg hatol be a szerverre, hanem el is lopja a rendszer titkosítási kulcsait (ValidationKey és DecryptionKey), amelyek birtokában saját jogosultsági tokeneket és __VIEWSTATE fájlokat hamisíthat. Így a támadó bármikor visszatérhet, akár egy újraindítás vagy a webshell eltávolítása után is. Emiatt tartja úgy a biztonsági szakma, hogy minden publikus SharePoint szerverről feltételezni kell, hogy már kompromittálódott, ezért azonnali beavatkozás szükséges.

Hogyan működik a ToolShell-exploit?

A támadási láncot 2025 májusában mutatták be először egy szakmai rendezvényen, ahol a CVE-2025-49706 (azonosítás megkerülése) és a CVE-2025-49704 (deszerializációs kódfuttatás) sérülékenységeket kombinálták. Azóta a támadók visszafejtették a kiadott javításokat, hogy újabb réseket találjanak, ami miatt a Microsoft-nak új azonosítókat, köztük a CVE-2025-53771-et kellett kiadnia.

A támadás három fő lépésből áll. Először az azonosítás megkerülését (CVE-2025-53771) használják: a támadó egy POST kéréssel bombázza a /_layouts/15/ToolPane.aspx végpontot, a Referer fejlécet átállítva /_layouts/SignOut.aspx-re, ezzel bizalmasnak álcázva magát. Második lépésben, az így megszerzett jogosultságokkal, deszerializációs hibán keresztül (CVE-2025-53770) futtatja saját rosszindulatú kódját a szerveren. Harmadik lépésben ellopja a szerver ValidationKey és DecryptionKey kulcsait, így tartós, kívülről bármikor elérhető hátsó ajtót teremt magának.

Cloudflare – automatikus védelem rekordidő alatt

Amint elérhetővé vált a kihasználás részlete, a Cloudflare csapata rekordgyorsasággal kezdte fejleszteni védelmi szabályait. 2025. július 21-re élesedtek a Managed WAF szabályok, vagyis a Cloudflare ügyfelek automatikusan védetté váltak a SharePoint-támadással szemben. Az elemzések szerint július 22-én délelőtt, rövid időre akár 300 000 támadási próbálkozást is blokkolt a rendszer egy órán belül. A frissített WAF-szabályok mind a gyors támadásokat (RCE), mind a hosszú távú hozzáférést (hitelesítési tokenek, kulcslopás) képesek blokkolni, így a védelem most már jelentősen erősebb a modern, folyamatosan fejlődő támadásokkal szemben.


Miért különösen veszélyes ez a támadás?

Az egész incidens legnagyobb tanulsága, hogy a támadók ma már nem egyszerűen csak réseket keresnek: a javításokat is elemzik, visszafejtik, hogy újra és újra átjussanak a védelmen. A hosszú távra tervezett, kulcslopással kombinált támadások ellen csak folyamatosan fejlődő, proaktív védelmi rendszerekkel lehet védekezni. Az automatizált Cloudflare WAF szabályrendszer jó példa arra, hogyan lehet egy kibertámadás elleni védelmet mindenki számára gyorsan és hatékonyan biztosítani.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

MA 12:19

Az otthoni robot, amely majdnem annyiba kerül, mint egy autó

Ez a robot 168 cm magas, tömege pedig nagyjából egy golden retrieveréhez hasonlítható, ára pedig majdnem egy új, olcsó autóéval vetekszik...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 12:42

Watson, a DNS-forradalom zsenije vagy botrányhőse, meglepő igazságok a genetikáról

James Watson neve örökre beíródott a tudomány történetébe: a DNS szerkezetének felfedezésével forradalmasította a biológiát...

MA 12:31

Az óceán fáinak évgyűrűi: amit a korallokról megtudtunk

A tengerbiológusok új módszerének köszönhetően pontosabb képet kaptunk a korallzátonyok múltjáról és állapotáról...

MA 12:21

Az amerikai járatcsökkentés oka, biztonságot ígérnek, több járat marad ki

✈ Az Egyesült Államokban 40 repülőtéren 10 százalékkal csökkentik a járatok számát a kormányzati leállás miatt...

MA 12:12

Az év legjobb techajánlatai, közeleg a Black Friday 2025

A Black Friday nem hivatalosan a techvásárlás karácsonya lett, amikor fejhallgatókért, játékkonzolokért, okosotthoni eszközökért vagy akár egy új laptopért tényleg rekordáron juthatsz hozzá...

MA 11:51

Új kémprogram támad Samsung-telefonokat WhatsAppon keresztül

🕵 Egy eddig ismeretlen kémprogram, a LandFall súlyos biztonsági rést használt ki a Samsung androidos képfeldolgozó könyvtárában, és rosszindulatú képeket küldött célpontjainak WhatsApp-üzenetben...

MA 11:42

Amerikában az élelmiszerbankok katasztrófaüzemben működnek

A jelenlegi politikai bizonytalanság miatt országszerte extrém terhelés nehezedik az amerikai élelmiszerbankokra...

MA 11:30

Meghalt James D. Watson, a DNS szerkezetének társfelfedezője

James D. Watson, a DNS szerkezetének egyik felfedezője, 97 éves korában hunyt el egy hospice-ban a New York állambeli East Northportban...

MA 11:21

Az Oracle-hackerek már a Washington Postot is feltörték

A Washington Post is azok közé a cégek közé került, amelyeket a közelmúltban ért adatszivárgási hullám az Oracle vállalati szoftverei révén...

MA 11:11

Az orkapicik születése: vér, feszültség, boldogság Norvégiában

Szenzációs pillanatoknak lehettek tanúi a kutatók Norvégiában, amikor sikerült megörökíteniük egy vadon élő orkaborjú születését...

MA 11:01

Az Apple sosem győzte le a Fitbitet: ez a fitneszkarkötő negyedannyiba kerül

💪 Közelednek az ünnepek, a vásárlási láz pedig egyre fokozódik. Ha még nem szereztél be minden ajándékot, érdemes lehet kipróbálni a Fitbit Inspire 3 egészség- és fitneszkarórát, amely most Black Friday előtti áron, 30%-os kedvezménnyel kapható – a megszokott 36 000 Ft helyett mindössze 25 000 Ft-ért...

MA 10:57

Az árpatermesztés titkos ellensége: a túl korai csírázás

A világon minden évben több ezer milliárd forintnyi termény megy veszendőbe az aratás előtti csírázás (pre-harvest sprouting, PHS) miatt...

MA 10:43

Az amerikaiakat megtréfálja a korai sarkvidéki hideg

Az Egyesült Államokban szokatlanul korán érkezik egy sarkvidéki hideghullám, amely a következő napokban átsöpör a kontinens középső és keleti részén...

MA 10:36

A félrevezető MI-teszteken a nagy cégek csak nevetnek

😂 Az MI-cégek előszeretettel hivatkoznak benchmarkjaikra, hogy modelleiket a technológiai fejlődés csúcsaként tüntessék fel...

MA 10:29

Az óriáspókháló, amely fél teniszpályát borít be

Egy magyar, cseh és albán kutatókból álló csapat hihetetlen felfedezést tett a Görögország és Albánia határán található kénes barlangban: egy olyan óriási pókhálóra bukkantak, amely több mint 97 négyzetmétert, vagyis nagyjából egy fél teniszpályányi területet borít be...

MA 10:15

Az amerikai hadsereg eldöntötte, kinek van esélye a kvantumforradalomra

🛡 A kvantumszámítógépek világában régóta várták, mely cégek kerülhetnek a középpontba az amerikai védelmi kutatóügynökség, a DARPA döntése nyomán...

MA 09:29

Az MI már a Gmailben és a Drive-ban is kutakodik – most érdemes óvatosnak lenni?

A Gemini Deep Research új szintre emeli a Google mesterséges intelligenciáját: immár képes átfésülni a Gmailt, a Google Drive-ot és a Chatet, hogy a felhasználók kérdéseire minél pontosabb válaszokat adjon...

MA 09:22

Kipukkan az MI-lufi? Rémálomszerű hét a techcégeknél

💥 Történelmi mélypontot hozott a hét a technológiai szektorban: a Nasdaq Composite Index pénteken ismét esett, immár második napja folyamatosan, közel 1%-kal gyengülve a délutáni kereskedésben, hiába a kedvező harmadik negyedéves gyorsjelentések...