2025. 07. 11., 13:01

A Citrix se szólt, a hekkerek már javában támadtak

A Citrix se szólt, a hekkerek már javában támadtak
Komoly, kritikus sérülékenységet fedeztek fel a Citrix hálózati eszközeiben, amely lehetővé teszi a többfaktoros azonosítás megkerülését. Ezt a hibát hónapok óta aktívan kihasználják, miközben a gyártó állítása szerint nem találtak bizonyítékot támadásokra. Az új sérülékenység (CVE-2025-5777), amely hasonlóságot mutat a korábbi, hírhedt CitrixVércsapolás (CitrixBleed, CVE-2023-4966) hibával, már több szervezetet is érintett. Két évvel ezelőtt például a Boeing, az ausztrál DP World logisztikai cég, a Commercial Bank of China és az Allen & Overy ügyvédi iroda is áldozatául esett, sőt, a Comcast hálózatát is feltörték, ahol 36 millió Xfinity-felhasználó jelszava és személyes adata került nyilvánosságra.

Vércsapolás újratöltve: CitrixVércsapolás 2 (CitrixBleed 2)

Mind a CVE-2025-5777, mind a CitrixVércsapolás a NetScaler Application Delivery Controllerben és a NetScaler Gatewayen található, amelyeket vállalati környezetben használnak forgalomelosztásra és egyszeri bejelentkezés kezelésére. A sérülékenység miatt az eszközök az internetről érkező, módosított kérések hatására kis mennyiségű memóriatartalmat szivárogtatnak ki. Ez a szivárgás elegendő ahhoz, hogy egy támadó adminisztrátori jogosultsághoz szükséges session tokeneket szerezzen.

A Citrix néhány hete jelentette be az új hibát, és javítócsomagot is kiadott. Kilenc nappal később azt nyilatkozták, hogy nincs tudomásuk élő támadásokról. Azóta sem frissítették az információkat, miközben kutatók már július 1-jén is aktív támadásokat regisztráltak. Egyes kutatók szerint a naplófájlok alapján már június 23-án megkezdődött a sérülékenység kihasználása, jóval azelőtt, hogy a Citrix figyelmeztetést adott volna ki.

A Citrix hallgatása veszélybe sodorja az ügyfeleket

A biztonsági szakértők kifogásolják, hogy a Citrix semmilyen használható jelzést nem adott ki arra vonatkozóan, hogyan lehet észrevenni, ha egy szervezetet megtámadtak. Ehelyett csak közvetlen kapcsolatfelvétel esetén, egyénileg osztanak meg információt az ügyfelekkel. Indoklásuk szerint ezzel elkerülik, hogy a támadók technikai részletekhez jussanak, a szakértők szerint azonban ezzel inkább a hekkerek dolgát könnyítik meg, mivel a védekezők nem tudják, mit kell keresniük.

A támadók a doAuthentication.do végpontot célozzák, amelyre naponta több ezer bejelentkezési kísérlet érkezik. Ha a rendszergazdák előre tudják, milyen logokat kell átvizsgálniuk (például gyanúsan nagyszámú autentikációs kérés esetén), időben meg tudták volna akadályozni a támadást, vagy azonosíthatták volna a behatolót. Ez azonban elmaradt, és most számos szervezetnél jelentkezhet újabb incidens, alig két évvel a CitrixVércsapolás után.

Pusztán a frissítés nem elég

A kutatók hangsúlyozzák: önmagában a javítócsomag telepítése nem jelent teljes védelmet. Az ügyfeleknek az elemzők által közzétett támadási mintákat, indikátorokat is figyelembe kell venniük ahhoz, hogy felismerjék, ha már megtörtént a kompromittáció. A Citrix ezzel szemben továbbra is csak annyit közöl, hogy elkötelezett az átláthatóság mellett, és minden, az anomáliák azonosításához szükséges információt megoszt a NetScaler termékek felhasználóival az elemzéseikhez.

2025, adminboss, arstechnica.com alapján

  • Te szerinted helyes volt, hogy a Citrix nem közölt részletesebb információkat?
  • Te mit tettél volna, ha te lennél a Citrix helyében ilyen sérülékenység esetén?
  • Te hogyan tájékoztatnád a felhasználókat hasonló veszély esetén?


Legfrissebb posztok

MA 13:34

Az MI titokban egymástól tanulja a gyilkos ösztönöket

Kezdetben az MI-modelleket úgy tervezték, hogy semleges, megbízható eszközök legyenek, mindenféle veszélyes vagy nem kívánatos viselkedéstől mentesen...

MA 13:23

A Mensik–Zverev elődöntő: így nézheted ingyen és élőben

🎾 Érdemes megvizsgálni, milyen esélyekkel és körülmények között találkozik a feltörekvő cseh tehetség, Jakub Mensik és a rutinos német favorit, Alexander Zverev a 2026-os Roland-Garros elődöntőjében...

MA 13:12

A vállalati GPU-k 95%-a tétlen, az AI-startupok meg nem jutnak gépidőhöz

Érdemes megvizsgálni, hogy miért forog veszélyben az MI-innováció, miközben drága hardverek porosodnak kihasználatlanul, a kisebb szereplők pedig elérhetetlen áron próbálnak hozzájutni ugyanazokhoz az erőforrásokhoz...

MA 12:45

Az amerikai nagybankok blokklánc-offenzívát indítanak közös tokenhálózattal

Az Egyesült Államok legnagyobb bankjai a jövő év közepétől egy közös, tokenizált hálózat bevezetését tervezik, hogy megakadályozzák, hogy a stabilcoinok elszívják a betéteiket...

MA 12:23

A műholdképek szerint a mangrovék újjáélednek – mégis megfulladhatnak

A trópusi partok vándorai, a mangrove-erdők, évtizedek óta a kihalás szélén táncolnak...

MA 11:45

A Ninja French Door Air Fryer mindent visz – és veszélyesen gyors

Ez a jelenség jól illusztrálható azzal, hogy egy konyhai gép egyszerre helyettesítheti a légsütőt és a kenyérpirítót, miközben minden ételt lényegesen gyorsabban tálal, mint azt bárki várná...

MA 11:34

Az MI-tartalom túl tökéletes – és épp ez a baj.

🤔 Egy tavaszi marketingkampányban a kreatív koncepció angolul újjászületést, optimizmust sugall a virágzó fákon keresztül – ez a képi világ az angolszász kultúrában a remény szimbóluma...

MA 11:24

A hónap legütősebb garnélás Steam-játékáról nagy eséllyel lemaradtál

🦐 Áprilisban szinte mindenki átsiklott egy olyan játékon a Steamen, amely valószínűleg kihagyhatatlan, ha szeretnéd ötvözni az akciót és a tenger élővilágát...

MA 11:01

Mi jöhet, ha 60 ezer alá esik a bitcoin?

📈 Noha a bitcoin idén eddig jelentős lendülettel büszkélkedhetett, a közelgő 60 000 dolláros (kb...

MA 10:46

A Bitcoin 60 ezer dollárra zuhanhat, a Zcash bikái kihátrálnak

Felmerül a kérdés, meddig tart az idei kriptotőzsdei hullámvasút, hiszen a vezető digitális eszközök és a kapcsolódó vállalatok most sorra veszítenek értékükből...

MA 10:37

Az Anthropicnál Claude írja a kód 80%-át – így maradsz versenyben

Többek között szinte elképzelhetetlen, mennyit változott mára a szoftverfejlesztés világa: az Anthropic májusban bejelentette, hogy a vállalatnál futó, éles rendszerekhez tartozó kód több mint 80 százalékát már nem emberek, hanem a saját MI-rendszerük, a Claude írja és szerkeszti...

MA 10:19

Az MI-láz kifullad: 62 ezernél billeg a Bitcoin, zuhan a HYPE

Megemlíthető továbbá, hogy a pénzügyi piacok ismét turbulens napokat élnek át, miután a technológiai szektorban, és különösen a mesterséges intelligencia által fűtött részvények körében elindult lejtmenet átragadt a kriptovaluták piacára is...

MA 10:01

A James Webb a legtávolabbi, szunnyadó, hatmilliárd naptömegű fekete lyukat találta meg

💫 A James Webb-űrteleszkóp egy eddig sosem látott távolságban rejtőző, inaktív fekete lyukat észlelt, amely a Földtől több mint tízmilliárd fényévre lévő MRG-M0138 nevű galaxisban található...

MA 09:46

A nagy FFXIV lakáslottó: mikor és hogyan pályázz, mikor derül ki

🏡 Lakáshoz jutni az elmúlt évek bonyolult megoldásai után már kevésbé nyűgös feladat az FFXIV-ben, mégsem lehet csak úgy besétálni álmaid virtuális otthonába...

MA 09:19

Kihaltak a jó zsarufilmek? Tarantino szerint most a The Rip az etalon

🚒 Quentin Tarantino mostanában egyre keményebben fogalmaz, ha a mai mozik minőségéről kérdezik...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 6/5

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Between Dates Calendar Math (iPhone/iPad)A Between Days egy letisztult, könnyen kezelhető alkalmazás, amely villámgyorsan kiszámolja, hány nap választ el két tetszőleges dátumot...

MA 09:10

A vámpírcsillag falja társát – innen ered az ismétlődő rádiójel

👐 A világegyetem titokzatos rádiójelekkel bombázza a Földet, s ezek közül egy különösen furcsa, ismétlődő forrásra most végre sikerült magyarázatot találni...

MA 09:02

A PC-játékok aranykora: Star Wars és Command & Conquer az élen

🎮 Június minden évben különleges időszak volt a PC-s játékok világában, akár 1996-ban varázsolt el minket egy új Star Wars-játék, akár 2016-ban izgultunk a legmenőbb hardverekért...

MA 08:46

A június 5-i Strands tippjei és megoldásai (824.)

🌷 Az NYT Strands mai fordulója rendkívül érdekes szavakat vonultat fel, amelyek első látásra nem tűnnek fenyegetőnek, de együtt már egy harcias téma bontakozik ki...

MA 08:36

A Zcash 30%-ot zuhan: négy évig bujkált a végzetes hiba

A népszerű Zcash kriptovaluta értéke egy nap alatt mintegy 30 százalékot zuhant, miután kiderült: évek óta rendkívül súlyos biztonsági rés tátongott benne, amit csak egy vészhelyzeti javítással sikerült gyorsan befoltozni...

MA 08:28

Az új Steam-áruház dizájnja: pazar, vagy egy rakás szemét?

👀 A Valve hivatalosan is bevezette a Steam áruház új, frissített dizájnját, amely már minden felhasználó számára elérhető...

MA 08:22

A WiiM első soundbarja: a CEO elárulja a kulisszatitkokat

Az amerikai és európai nappalikban egyre gyakrabban tűnik fel a WiiM neve, egy fiatal, ám annál lendületesebb hangtechnológiai vállalat, amely néhány év alatt a streaming erősítőktől a saját hangszóró- és mélynyomórendszer fejlesztéséig jutott...

MA 08:01

Az olasz diákok 1800 éves római luxusvillát találtak a tornaterem alatt

🏡 Egy római középiskola diákjai teljesen véletlenül bukkantak egy 1800 éves villára a tornatermük alatt, mindössze néhány lépésre a Colosseumtól...

MA 07:55

Az Atlas Capital vezére: 70%-ot zuhanhat a bitcoin, mielőtt 500 ezret ér

📊 Az elmúlt időszakban a bitcoin árfolyama több mint negyedével esett vissza, miközben az amerikai részvénypiacok újra szárnyra kaptak...

MA 07:46

A kriptó, amire nem kérdeztél rá: felkészült a tanácsadód?

👀 A digitális pénz, a gyorsan változó szabályozás és a fejlett, MI-alapú infrastruktúra fejlődése folyamatos alkalmazkodásra kényszeríti a pénzügyi tanácsadókat...

MA 07:37

A Valve hajthatatlan: Steam Machine és Steam Frame már idén nyáron érkeznek

💻 Úgy tűnik, hogy a Valve kitart az idei nyári rajtra vonatkozó ígérete mellett, ellenére annak, hogy az alkatrészek piacán brutális áremelkedések és hiányok borzolják a kedélyeket...

MA 07:28

Meghalt 81 évesen James Handy, a Top Gun: Maverick sztárja

💔 Fontos kérdés, hogy a filmvilág miért veszít el időről időre olyan ismert arcokat, akiket szinte mindenki ismer – ez különösen akkor igaz, ha egy meghökkentő bűncselekmény áll a háttérben...

MA 07:19

A szaúdi pénz a UFC-t és WWE-t tolja, a golfnak vége?

Újabb fordulatot vett a nemzetközi sportvilág, amikor Szaúd-Arábia bejelentette, hogy 2026 után leállítja a LIV Golf finanszírozását...

MA 07:11

A Microsoft új kvantumchipje ezerszer megbízhatóbb – mégis vitatott

A Microsoft egy forradalmi új kvantumprocesszort mutatott be, amely képes ezerszer tovább megőrizni a kvantumbiteket, mint elődje, ezzel pedig közelebb kerülhetünk a valóban megbízható kvantumszámítógépekhez...