2025. 10. 15., 08:44

Az Oracle csendben kijavította az E-Business óriási hibáját

Az Oracle csendben kijavította az E-Business óriási hibáját
Az Oracle E-Business Suite egyik kritikus sérülékenységét (CVE-2025-61884) már sikeresen javították egy nem nyilvános, azonnali biztonsági frissítéssel, miután a ShinyHunters nevű ismert zsaroló csoport nyilvánosan közzétett egy kihasználási példát. Kiemelendő, hogy ez a sérülékenység felhasználónév és jelszó megadása nélkül, távolról is kihasználható volt — így illetéktelenek korlátlanul hozzáférhettek érzékeny vállalati adatokhoz.

Több támadás, vitatott javítások

A hónap elején több vállalat is kapott e-mailt, amelyben azt állították, hogy az Oracle E-Business Suite rendszerükből érzékeny adatokat loptak el. A támadások mögött a Clop zsarolóvírus-csoport állt, amely jelentős szereplő a tömeges adatlopási akciókban. Noha a banda biztos volt benne, hogy egy korábban ismeretlen Oracle sérülékenységet használtak ki, csak később derült ki, pontosan melyik rést fedezték fel.

További zavart okozott, hogy a ShinyHunters (más néven Scattered Lapsus$ Hunters) egy kihasználó kódot (proof-of-concept) is közzétett Telegram-csatornáján az E-Business Suite-hoz. Az Oracle eleinte hivatalosan csak annyit közölt, hogy dolgozik a megoldáson, és sürgős frissítéseket ajánlott. Október elején rendkívüli javítást adtak ki a feltárt sebezhetőségek egy részére, de sokáig nem tisztázták, pontosan mely támadási láncokat zárt ki a hibajavítás.

Mi működött, mi nem?

Biztonsági kutatók és Oracle-ügyfelek egyaránt észrevették, hogy az október elején kiadott javítás (CVE-2025-61882) ugyan blokkolta a Clop-csoport támadási láncát a SyncServlet végpontnál, de nem akadályozta meg teljesen a ShinyHunters által publikált SSRF-alapú (kiszolgálói oldali kéréshamisítás) támadást (Server-Side Request Forgery). Bár az Oracle tanácsadói jegyzetében említette a ShinyHunters exploitját, a kritikus frissítés a PoC-hoz tartozó konkrét biztonsági rést ekkor még nem kezelte.

Ezt igazolta az is, hogy több teszt tanúsága szerint a gépekre telepített aktuális frissítések mellett is sikeresen kihasználható maradt a sérülékenység SSRF-komponense. Csak a legutóbbi, hétvégén kiadott frissítés (CVE-2025-61884) zárta le ezt a rést: a rendszer mostantól szabályos kifejezéssel ellenőrzi a támadó által megadott return_url-t, és minden gyanús karaktert elutasít. Ez jelentősen szűkíti a támadási lehetőségeket, CRLF-injekciót sem lehet már beadni.

Miért maradt el a nyilvános tájékoztatás?

Az Oracle az egész folyamat során kerülte az aktív kommunikációt a sérülékenységek nyilvános kihasználásáról, sőt, a felhasználók és a szakértők visszajelzéseire sem reagált érdemben. A céggel kapcsolatban álló fontos biztonsági laborok, mint például a Mandiant vagy a CrowdStrike, sem közöltek további részleteket, a felhasználókat visszautalták az Oracle közleményeire.

Ez azért is aggasztó, mert a feltört rendszerekben használt támadási lánc technikai részletei immár nyilvánosan elérhetőek. Ha a rendszergazdák nem telepítik gyorsan az összes elérhető frissítést, a támadók ismét célba vehetik ezeket a rendszereket.


Védekezési tippek, összegzés

Összefoglalva: minden Oracle E-Business Suite-ot futtató vállalatnak haladéktalanul telepítenie kell a legújabb biztonsági javításokat. Amennyiben ez átmenetileg akadályba ütközik, legalább egy új mod_security szabályt kell létrehozni, amely blokkolja a /configurator/UiServlet útvonalat — így érdemben megakadályozható az SSRF-komponens kihasználása, amíg a végleges frissítés elérhetővé nem válik.

A helyzet tanulsága: továbbra is érdemes óvatosnak maradni a nagyvállalati szoftverházak, például az Oracle kríziskommunikációját illetően, és minden elérhető biztonsági frissítést haladéktalanul alkalmazni.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:34

A kriptotőzsde az űrbe tör: érkeznek a SpaceX-tokenek

A Bitget tőzsde új lehetőséget nyit az átlagbefektetők előtt azzal, hogy elhozza a magáncégek – elsőként a SpaceX (SpaceX) – tőzsdei bevezetés előtti (pre-IPO) tokenjeit a Solana blokkláncon...

MA 20:24

Az idő szorít: készülnek a NASA új holdruhái

Ez a jelenség jól illusztrálható azzal, hogy a NASA sikeres Artemis II-küldetése után minden szem azokra a technikai kihívásokra szegeződik, amelyek hátravanak az ember visszatéréséhez a Holdra...

MA 20:01

Az Amazon árdrágítási botrányában felkavaró új részletek derültek ki

Kalifornia főügyésze, Rob Bonta egy új jogi beadványban hozta nyilvánosságra, hogy az Amazon a piaci pozícióját kihasználva több márkát is felszólított arra, hogy emeljék termékeik árát más kiskereskedőknél, például a Walmartnál vagy a Targetnél...

MA 19:45

Az amerikai vásárlók csak csigalassan kapják meg a vámvisszatérítéseket

Az USA Legfelsőbb Bírósága februárban alkotmányellenesnek minősítette a Nemzetközi Sürgősségi Gazdasági Hatalmak Törvénye (IEEPA) alapján kivetett egyes vámokat...

MA 19:35

Az új Apple-vezér: tovább él-e Jobs öröksége?

Tim Cook 15 év után átadja a vezérigazgatói posztot az Apple-nél...

MA 19:25

A mesterséges intelligencia nélkül is térdre rogyunk előtte

🚀 Az elmúlt években a mesterséges intelligencia fejlesztése olyan sebességgel halad, hogy nehéz felfogni, az emberiség mindennapjai és jövője miként alakulhat át miatta...

MA 19:14

A kódoló MI-ügynökök botrányos sebezhetőségei: hét fenyegetés, néma botrány

⚠ Jellemző példa erre, hogy egy biztonsági kutató egy GitHub pull request címébe rejtett rosszindulatú utasítás segítségével három különböző, MI-alapú kódolást segítő ügynökből – Anthropic Claude Code Security Review (GitHub Action), Google Gemini CLI Action és GitHub Copilot Agent (Microsoft) – egyszerre szedett ki szigorúan védett titkos adatokat...

MA 19:02

Az Apple új vezérét példátlan kihívások várják

Tim Cook szeptemberben átadja az Apple irányítását John Ternusnak, akire várhatóan egy négybillió dollár értékű vállalat vezetése vár...

MA 18:57

Az AES–128 még a kvantumgépeknek is ellenáll

🔒 Az utóbbi időszakban egyre élesebb fókuszba kerül, hogy a kvantumszámítógépek létezése később veszélybe sodorhatja a legfontosabb titkosítási eljárásokat világszerte...

MA 18:45

A kínai villámakkuval 7 perc alatt teljesen feltölt az autód

A kínai elektromos autóipar újabb mérföldkövet ért el: a CATL bemutatta harmadik generációs Shenxing lítium-vasfoszfát akkumulátorát, amely szinte hihetetlen gyorstöltési képességet kínál...

MA 18:23

Az Apple új ura: Tim Cook átadja a stafétát – ki ő?

Tim Cook, aki tizenöt évig vezette az Apple-t, most elengedi a gyeplőt, és szeptembertől az igazgatótanács elnöke lesz...

MA 18:01

Az új OnePlus mobilok felforgatják a piacot

A OnePlus jövője ugyan kérdésessé vált Európában és az Egyesült Királyságban, Ázsiában azonban töretlenül folytatja terjeszkedését...

MA 17:57

Az invazív halbőrtől a zöld tetőkig: így termel pénzt a természet

🌱 Már nemcsak álom, hogy úgy húzhatsz hasznot a természetből, hogy közben nem rombolod, hanem még segítesz is rajta...

MA 17:24

Az űrruha-fiaskó miatt veszélyben a holdraszállás?

🚀 Első pillantásra úgy tűnt, hogy a NASA minden eddiginél közelebb jutott ahhoz, hogy új generációs űrruhában sétáljon valaki a Holdon...

MA 16:45

Az Amazon odacsap: 9000 milliárddal pörgeti az Anthropicot, de megkéri az árát

Az Amazon döbbenetes, 9000 milliárd forintnak (25 milliárd USD) megfelelő összeget helyez kilátásba az Anthropic nevű MI-cég fejlesztéseire...

MA 16:23

Az új Galaxy S26 már az USA-ban lehengerelte elődjét

Tipikus eset, amikor egy új mobilcsalád minden várakozást megdönt: a Samsung új Galaxy S26 készülékei most sokkal jobban fogynak, mint tavaly az S25 modellek, és különösen az Ultra változat iránt nőtt meg a kereslet...

MA 16:12

A mesterséges intelligencia már a munkahelyeken tanít – bízhatunk benne?

🧠 Fontos kérdés, hogy mennyire építhetünk az MI-re a munkahelyi tanulásban és képzésben...

MA 16:01

Az elsőszülötteket tényleg jobban fenyegeti az autizmus és az allergia?

🤔 A családon belüli születési sorrend alapvetően formálja életünket – erről most a tudomány is meggyőző bizonyítékokat hozott...

MA 15:56

Az MI mostantól vacsorát is foglal helyetted a Yelpen

Már tényleg nem lehet megkerülni az MI-hullámot: a Yelp is beszállt a nagy okosasszisztens-versenybe...

MA 15:45

Az új PlayStation Plus-felhozatal: mókuspisztoly, robotdínók és kártyacsata

A PlayStation Plus előfizetői áprilisban igazán színes kínálatból válogathatnak, hiszen az új játékok között megtalálható a bizarr Mókus pisztollyal (Squirrel With a Gun) is...

MA 15:35

Az otthonod elrejtése a Google Térképen: így maradsz láthatatlan

Egyre többen érzik joggal kellemetlennek, hogy otthonuk, autójuk vagy akár a kapualjuk bárki számára megnézhető a Google Térkép Utcakép nézetében...

MA 15:23

Az Apple új ura: ki John Ternus, és mire készül?

👀 Hatalmas változás jön az Apple-nél: John Ternus veszi át Tim Cook helyét a vezérigazgatói székben valamikor az év vége felé...

MA 15:12

Az S3 videokártyák rejtélye: vége a rettegett túlfényesedésnek

Most kapaszkodj, mert az S3, amely valaha úttörőként robbant be a videókártyák világába, mára inkább csak retrórajongó játékosok polcain tündököl, vagy legfeljebb néhány textúratömörítő megoldásban találkozhatsz a nevükkel...

MA 14:57

A titok, amellyel az F1 hibridrendszere felpörgeti a futamokat

Az idei szezonban a Forma–1-es autók minden eddiginél erősebb elektromos motorokat kaptak, de az akkumulátorok teljes teljesítménye csupán néhány másodpercig használható körönként...

MA 14:45

Az Amazon villanykamionokra vált, az Einride diktálja az iramot

Ez a jelenség jól illusztrálható azzal, hogy az Amazon 75 darab, Svédországból származó, kézi vezérlésű, elektromos nehézteherautót állít forgalomba az Egyesült Államokban...

MA 14:35

Az internet legsötétebb éve: szintet lépett a cenzúra

🕵 2025-ben minden egyes nap legalább egy internetes lekapcsolás történt világszerte, és soha korábban nem dokumentáltak ennyi kimaradást...

MA 14:23

Az Apache ActiveMQ továbbra is sebezhető: 6400 szerver támadások célpontja

⚠ Nem hiszem el, de több mint 6400 Apache ActiveMQ-szerver vált most azonnali célponttá, mivel egy súlyos hibát kihasználva futószalagon próbálkoznak a támadók...

MA 13:56

Az ICE okosszemüveg: a mindent látó Nagy Testvér?

👀 A DHS okosszemüveget fejleszt, amely minden eddiginél modernebb megfigyelést ígér: videót rögzít, biometrikus adatokat – például arcfelismerési mintákat vagy testsúlypont-áthelyezésen alapuló azonosítást – gyűjt, és valós időben veti össze a meglévő adatbázisokkal...

MA 13:45

Egy új vérteszt átírhatja a májrák megelőzésének szabályait

🩸 Érdekes felvetés, hogy egyszerű vérvizsgálattal már jóval azelőtt kiszűrhetik a májsejtek elváltozásait, hogy azok komolyabb problémát, például daganatot okoznának...