Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok

Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok
A Citrix NetScaler rendszerekben most felfedezett CitrixBleed2 nevű biztonsági rés (CVE-2025-5777) lehetővé teszi a támadók számára, hogy akár egyszerű támadásokkal felhasználói munkamenet-tokeneket szerezzenek meg – azaz hozzáférést kapjanak aktív céges fiókokhoz. Az érintett eszközök közé tartozik a Citrix NetScaler ADC és a Gateway, amelyeket világszerte számtalan vállalat használ.

Hogyan működik a támadás?

A hiba lényege, hogy a támadó egy szándékosan hibás POST kérést küld a bejelentkezéskor, amelyben a login paraméterhez nem rendel értéket, csak magát a kulcsot adja meg – például login helyett login=. Ennek hatására a NetScaler memóriatartalmat jelenít meg a válaszban az szakaszban, egészen az első előforduló null-karakterig. A rés kihasználásának hátterében az snprintf függvény helytelen használata áll: a %.*s formázási utasítás annyi karaktert ír ki, amennyi egy adott határig, vagy az első null-pozícióig található a memóriában. Minden hibás lekérdezéssel újabb, eddig nem inicializált adat kerül elő – egyszerre körülbelül 127 bájt –, amit a támadó ismételt HTTP kérésekkel tovább bővíthet, akár érzékeny információkig jutva.

A tét: felhasználói fiókok, admin-hozzáférések

A hibát elsőként a WatchTowr és a Horizon3 kutatói elemezték; utóbbi egy bemutató videóban igazolta, hogy a módszerrel sikeresen megszerezhetők felhasználói session-tokenek. Nemcsak a végfelhasználói kapcsolatok, hanem az adminisztrátori konfigurációs felület is érintett. Ez azt jelenti, hogy a támadók akár teljes adminisztrátori jogosultságot is szerezhetnek hasonló trükkökkel.

Súlyos következmények a cégek számára

A Citrix hivatalosan tagadja, hogy már folynának aktív támadások, ám egy kiberbiztonsági cég júniusi jelentésében már több gyanús munkamenet-eltérítést is felderítettek, sőt, egy szakértő június közepe óta aktív kiaknázást azonosított. Jellemző jelek: a NetScaler logokban ismétlődő POST kérések a doAuthentication végpontra, mindegyiknél körülbelül 127 bájt RAM kerül kiszivárogtatásra. Gyakori továbbá, hogy a LOGOFF eseményeknél szokatlan felhasználónevek, például a # karakter jelennek meg.

A Citrix már kiadta a szükséges biztonsági javítást. Az azonnali frissítés erősen ajánlott! Emellett érdemes minden aktív felhasználói munkamenetet áttekinteni, gyanús tevékenységeket keresve – mielőtt minden sessiont egyből megszakítanánk.


Lezárás

A CitrixBleed2 tipikus példája annak, hogy bár a felhős támadások egyre kifinomultabbak, a legsúlyosabb kompromittálódásokhoz ma is szinte gyermeteg hibák is elegendőek. A biztonság továbbra is az alapoktól kezdődik: folyamatos frissítés, logelemzés és tudatosság nélkül nem lehet a támadók előtt járni.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...

MA 08:29

Az egymilliárdos Tesla-robothadsereg mítosza

🤖 A Tesla vezérigazgatója, Elon Musk ismét furcsa kijelentéseket tett a vállalat 2025 harmadik negyedéves jelentésében: szerinte legalább 1 billió dollárnyi (hozzávetőleg 360 000 milliárd forintnyi) fizetési csomagra van szüksége ahhoz, hogy irányítása alatt tarthassa a Tesla „robothadseregét”...



MA 08:22

Az észak-koreai hackerek európai védelmi cégeket támadtak meg

Az észak-koreai Lazarus-csoport hackerei három európai védelmi vállalat rendszereit törték fel egy összehangolt akció során, amely a DreamJob (Álommunka) fedőnevet viselte...



MA 08:15

Az HP frissítése lekapcsolta a vállalati MI gépeket a felhőről

⚠ A HP egy hibás szoftverfrissítés miatt visszavonta a OneAgent alkalmazás legújabb verzióját Windows 11-re, miután kiderült, hogy a frissítés letörölte a Microsoft-tanúsítványokat, amelyek elengedhetetlenek a vállalati eszközök Microsoft Entra ID (korábbi Azure AD) hitelesítéséhez...



MA 08:08

Az új YouTube-eszköz fellép az MI-s deepfake videók ellen

A YouTube új frontot nyit az MI által generált deepfake videók ellen: mostantól lehetőségük van a tartalomkészítőknek saját hasonmásuk beazonosítására és jelentésére...

MA 08:01

Az MI és a Cadillac új trükkökkel segítik az önvezetést az utakon

🚗 A General Motors bemutatta legújabb fejlesztéseit, melyek közül a legnagyobb dobás, hogy 2028-tól a Cadillac Escalade IQ modelleken elérhető lesz a 3...



MA 07:56

Az MI energiaigénye: Esélytelen utolérni a lemaradást?

Az MI-t működtető adatközpontok elképesztő mennyiségű áramot használnak fel, ráadásul olyan ütemben növekszik az energiaigény, hogy a világ jelenlegi erőműkapacitását legalább kétszeresére, de inkább háromszorosára kellene bővíteni...

MA 07:50

Az oltásból fegyver: a COVID-vakcinák áttörik a rák elleni harc frontvonalát

💉 A Pfizer és a Moderna COVID-19 vakcináit kapó, előrehaladott bőrrákos és tüdőrákos betegek jelentősen tovább éltek, mint azok, akik nem jutottak ezekhez az oltásokhoz...

MA 07:43

Az északi félteke gyorsuló sötétedése fokozhatja a klímaváltozást

🌚 Bolygónk napsütötte, vakítóan kék óceánjai és örvénylő fehér felhői régóta a Föld ikonikus képét jelentik az űrből...



MA 07:36

Sikerült megállítani a rák rejtett erőműveit, áttörést értek el

🎉 A Texas A&M Egyetem kutatócsapata forradalmi áttörést ért el az egyik legritkább és legagresszívebb gyermekkori veserák, a transzlokációs renális sejtes karcinóma (tRCC) elleni harcban...



MA 07:29

Az új YouTube-átverés: Tízezrek gépére jutott vírus

A Google több mint 3000 olyan YouTube-videót törölt, amelyek jelszólopó rosszindulatú programokat terjesztettek, hamisított szoftvereknek és játékcsalásoknak álcázva magukat...

MA 07:21

Az Apple és a Google uralma meginoghat a brit piacon

Az Apple-nek és a Google-nek át kell alakítania a mobilos működését az Egyesült Királyságban, miután a brit versenyhatóság, a Competition and Markets Authority (CMA) szigorúbb szabályozást javasol...



MA 07:14

Újabb leépítés az MI-óriásnál: a Meta 600 dolgozót küld el

A Meta újabb nagyszabású átszervezés keretében 600 alkalmazottat bocsát el MI-részlegéből...

MA 07:07

Ázsiai átverőközpontok miatt 2500 Starlinket kapcsoltak le

A SpaceX nemrég több mint 2500 Starlink műholdas internetkészüléket kapcsolt le Mianmarban, miután kiderült, hogy az eszközöket nagyszabású kibercsalásokhoz és emberkereskedelemhez használták fel...

MA 07:03

Újabb trópusi vihar veszélyezteti a karibi szigeteket

A Melissa trópusi vihar jelenleg a Karib-térség egyik leghosszabb ideje áradásoknak kitett területei fölött halad, és heves esőzésekkel, életveszélyes áradásokkal fenyeget több szigetet is...

csütörtök 22:59

Leépítési hullám sújtja az MI-labort a Metánál

📈 A Meta – a Facebook, az Instagram, a Threads, a Messenger és a WhatsApp anyavállalata – 600 dolgozótól válik meg új MI-laborjában...



csütörtök 22:29

Az új Snapchat MI-lencse mostantól ingyenes

📷 Amerikában mostantól minden Snapchat-felhasználó számára ingyenesen elérhető az Imagine lencse (Imagine Lens), a cég első, szabad szöveges utasítást értelmező, MI-alapú képgeneráló lencséje...

csütörtök 22:00

Az első Androidos XR-headset: itt a Samsung Galaxy XR

A Samsung bemutatta a Galaxy XR-t, az első olyan XR-headsetet, amely Androidon fut...



csütörtök 22:00

Hogyan menekültek meg ezrek a pompeii láva elől?

🌋 Közel 2000 évvel ezelőtt a Vezúv kitörése teljesen elpusztította Pompeii és Herculaneum városát; a lakókat és az épületeket izzó kő, hamu és gáz keveréke temette maga alá...