A Citrix se szólt, a hekkerek már javában támadtak

A Citrix se szólt, a hekkerek már javában támadtak
Komoly, kritikus sérülékenységet fedeztek fel a Citrix hálózati eszközeiben, amely lehetővé teszi a többfaktoros azonosítás megkerülését. Ezt a hibát hónapok óta aktívan kihasználják, miközben a gyártó állítása szerint nem találtak bizonyítékot támadásokra. Az új sérülékenység (CVE-2025-5777), amely hasonlóságot mutat a korábbi, hírhedt CitrixVércsapolás (CitrixBleed, CVE-2023-4966) hibával, már több szervezetet is érintett. Két évvel ezelőtt például a Boeing, az ausztrál DP World logisztikai cég, a Commercial Bank of China és az Allen & Overy ügyvédi iroda is áldozatául esett, sőt, a Comcast hálózatát is feltörték, ahol 36 millió Xfinity-felhasználó jelszava és személyes adata került nyilvánosságra.

Vércsapolás újratöltve: CitrixVércsapolás 2 (CitrixBleed 2)

Mind a CVE-2025-5777, mind a CitrixVércsapolás a NetScaler Application Delivery Controllerben és a NetScaler Gatewayen található, amelyeket vállalati környezetben használnak forgalomelosztásra és egyszeri bejelentkezés kezelésére. A sérülékenység miatt az eszközök az internetről érkező, módosított kérések hatására kis mennyiségű memóriatartalmat szivárogtatnak ki. Ez a szivárgás elegendő ahhoz, hogy egy támadó adminisztrátori jogosultsághoz szükséges session tokeneket szerezzen.

A Citrix néhány hete jelentette be az új hibát, és javítócsomagot is kiadott. Kilenc nappal később azt nyilatkozták, hogy nincs tudomásuk élő támadásokról. Azóta sem frissítették az információkat, miközben kutatók már július 1-jén is aktív támadásokat regisztráltak. Egyes kutatók szerint a naplófájlok alapján már június 23-án megkezdődött a sérülékenység kihasználása, jóval azelőtt, hogy a Citrix figyelmeztetést adott volna ki.

A Citrix hallgatása veszélybe sodorja az ügyfeleket

A biztonsági szakértők kifogásolják, hogy a Citrix semmilyen használható jelzést nem adott ki arra vonatkozóan, hogyan lehet észrevenni, ha egy szervezetet megtámadtak. Ehelyett csak közvetlen kapcsolatfelvétel esetén, egyénileg osztanak meg információt az ügyfelekkel. Indoklásuk szerint ezzel elkerülik, hogy a támadók technikai részletekhez jussanak, a szakértők szerint azonban ezzel inkább a hekkerek dolgát könnyítik meg, mivel a védekezők nem tudják, mit kell keresniük.

A támadók a doAuthentication.do végpontot célozzák, amelyre naponta több ezer bejelentkezési kísérlet érkezik. Ha a rendszergazdák előre tudják, milyen logokat kell átvizsgálniuk (például gyanúsan nagyszámú autentikációs kérés esetén), időben meg tudták volna akadályozni a támadást, vagy azonosíthatták volna a behatolót. Ez azonban elmaradt, és most számos szervezetnél jelentkezhet újabb incidens, alig két évvel a CitrixVércsapolás után.

Pusztán a frissítés nem elég

A kutatók hangsúlyozzák: önmagában a javítócsomag telepítése nem jelent teljes védelmet. Az ügyfeleknek az elemzők által közzétett támadási mintákat, indikátorokat is figyelembe kell venniük ahhoz, hogy felismerjék, ha már megtörtént a kompromittáció. A Citrix ezzel szemben továbbra is csak annyit közöl, hogy elkötelezett az átláthatóság mellett, és minden, az anomáliák azonosításához szükséges információt megoszt a NetScaler termékek felhasználóival az elemzéseikhez.

2025, adminboss, arstechnica.com alapján

  • Te szerinted helyes volt, hogy a Citrix nem közölt részletesebb információkat?
  • Te mit tettél volna, ha te lennél a Citrix helyében ilyen sérülékenység esetén?
  • Te hogyan tájékoztatnád a felhasználókat hasonló veszély esetén?



Legfrissebb posztok

Az Egyesült Királyság rászállt a Google-ra: kitárulhat a keresőpiac
MA 20:30

Az Egyesült Királyság rászállt a Google-ra: kitárulhat a keresőpiac

A brit versenyhivatal mostantól stratégiai piaci státusszal ruházta fel a Google-t, ami komoly eszközöket ad a hatóság kezébe, hogy beleszólhasson a keresőóriás működésébe...

MA 20:00

Az Aisuru DDoS botnet rommá veri az amerikai netet

A világ legnagyobb és legveszélyesebb botnet-hálózata, az Aisuru, mostanra szinte teljes tűzerejét amerikai internetszolgáltatók – például az AT&T, a Comcast és a Verizon – fertőzött okoseszközeiből nyeri...

Mit árul el a fehérjekészlet az élesztőmutációk rejtett hatásairól
MA 20:00

Mit árul el a fehérjekészlet az élesztőmutációk rejtett hatásairól

🧠 Az élővilágban alig akad olyan génállomány, amelyben ne fordulnának elő kisebb-nagyobb mutációk...

MA 19:29

Az új migrációs hullám: vállalkozók csomagolnak

Egy friss HSBC-felmérés szerint a tehetős vállalkozók 57%-a fontolgatja, hogy a következő évben új országban telepedjen le...

Mikor borulnak színekbe az őszi lombok, mi a titkuk
MA 19:01

Mikor borulnak színekbe az őszi lombok, mi a titkuk

🍂 Egyre több helyen tűnnek fel a sárga, narancssárga és vörös falevelek Észak-Amerika-szerte, miközben az idei őszön a csúcsidőszak is előrébb tolódik...

Új kínai adathalász kittel bárkit megcélozhatnak
MA 18:59

Új kínai adathalász kittel bárkit megcélozhatnak

🔒 Egy kínai fejlesztésű adathalász készlet, amely már 2158 különböző domainen fut, komoly hullámot indított el a pénzügyi csalások terén világszerte...

MA 18:29

A Microsoft ingyenes MI-eszközökkel árasztja el a washingtoni iskolákat

A Microsoft új programjának köszönhetően Washington állam mind a 295 állami iskolakörzete, valamint 34 közösségi és műszaki főiskolája ingyenesen kap MI-alapú szoftvereket és oktatást a következő években...

Láthatatlan immunsejtek segíthetnek a rák legyőzésében
MA 17:59

Láthatatlan immunsejtek segíthetnek a rák legyőzésében

🛡 Új korszak köszönthet be a daganatok legyőzésében: az MIT és a Harvard kutatói forradalmian új, úgynevezett “láthatatlan” immunsejteket hoztak létre...

Az Amazon Echo Show már hirdetésládaként bosszantja a felhasználókat
MA 17:30

Az Amazon Echo Show már hirdetésládaként bosszantja a felhasználókat

💸 Az Amazon Echo Show okoskijelzők tulajdonosai az utóbbi időben egyre több hirdetéssel találkoznak eszközeiken...