Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok

Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok
A Citrix NetScaler rendszerekben most felfedezett CitrixBleed2 nevű biztonsági rés (CVE-2025-5777) lehetővé teszi a támadók számára, hogy akár egyszerű támadásokkal felhasználói munkamenet-tokeneket szerezzenek meg – azaz hozzáférést kapjanak aktív céges fiókokhoz. Az érintett eszközök közé tartozik a Citrix NetScaler ADC és a Gateway, amelyeket világszerte számtalan vállalat használ.

Hogyan működik a támadás?

A hiba lényege, hogy a támadó egy szándékosan hibás POST kérést küld a bejelentkezéskor, amelyben a login paraméterhez nem rendel értéket, csak magát a kulcsot adja meg – például login helyett login=. Ennek hatására a NetScaler memóriatartalmat jelenít meg a válaszban az szakaszban, egészen az első előforduló null-karakterig. A rés kihasználásának hátterében az snprintf függvény helytelen használata áll: a %.*s formázási utasítás annyi karaktert ír ki, amennyi egy adott határig, vagy az első null-pozícióig található a memóriában. Minden hibás lekérdezéssel újabb, eddig nem inicializált adat kerül elő – egyszerre körülbelül 127 bájt –, amit a támadó ismételt HTTP kérésekkel tovább bővíthet, akár érzékeny információkig jutva.

A tét: felhasználói fiókok, admin-hozzáférések

A hibát elsőként a WatchTowr és a Horizon3 kutatói elemezték; utóbbi egy bemutató videóban igazolta, hogy a módszerrel sikeresen megszerezhetők felhasználói session-tokenek. Nemcsak a végfelhasználói kapcsolatok, hanem az adminisztrátori konfigurációs felület is érintett. Ez azt jelenti, hogy a támadók akár teljes adminisztrátori jogosultságot is szerezhetnek hasonló trükkökkel.

Súlyos következmények a cégek számára

A Citrix hivatalosan tagadja, hogy már folynának aktív támadások, ám egy kiberbiztonsági cég júniusi jelentésében már több gyanús munkamenet-eltérítést is felderítettek, sőt, egy szakértő június közepe óta aktív kiaknázást azonosított. Jellemző jelek: a NetScaler logokban ismétlődő POST kérések a doAuthentication végpontra, mindegyiknél körülbelül 127 bájt RAM kerül kiszivárogtatásra. Gyakori továbbá, hogy a LOGOFF eseményeknél szokatlan felhasználónevek, például a # karakter jelennek meg.

A Citrix már kiadta a szükséges biztonsági javítást. Az azonnali frissítés erősen ajánlott! Emellett érdemes minden aktív felhasználói munkamenetet áttekinteni, gyanús tevékenységeket keresve – mielőtt minden sessiont egyből megszakítanánk.


Lezárás

A CitrixBleed2 tipikus példája annak, hogy bár a felhős támadások egyre kifinomultabbak, a legsúlyosabb kompromittálódásokhoz ma is szinte gyermeteg hibák is elegendőek. A biztonság továbbra is az alapoktól kezdődik: folyamatos frissítés, logelemzés és tudatosság nélkül nem lehet a támadók előtt járni.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Viharos idők járnak az emberiségre, közben új hold születik az Uránusznál

MA 16:27

Viharos idők járnak az emberiségre, közben új hold születik az Uránusznál

Rekorderejű hurrikán pusztítja a Földet Az Atlanti-óceán idei első hurrikánja, az Erin, az utóbbi idők egyik legerősebb viharává nőtte ki magát, elárasztva Amerika partvidékét és a tudományos híreket...

Az amazóniai harcsák simán felmásznak a vízeséseken, hihetetlen látvány

MA 15:52

Az amazóniai harcsák simán felmásznak a vízeséseken, hihetetlen látvány

🐟 Nem mindennapi jelenetet figyeltek meg a braziliai Aquidauana folyónál: több ezer méhészharcsa (bumblebee catfish) kapaszkodott fel egy vízesés csúszós szikláin. Ezek az apró, alig 9 centiméteres, narancssárga testű,...

Az ember titkos szenvedélye: a leskelődés ősi gyökerei

MA 15:26

Az ember titkos szenvedélye: a leskelődés ősi gyökerei

👀 Sokan néznek titokban ismerősöket vagy idegeneket a parkban, a metrón vagy akár az Instagramon, mégis kevesen gondolnak bele, miért ennyire lebilincselő mások életét figyelni. Új kutatások rámutatnak: a...

A Cloudflare is megjárta a legújabb MI-vezérelt adatszivárgást

MA 15:01

A Cloudflare is megjárta a legújabb MI-vezérelt adatszivárgást

Az internetes óriás, a Cloudflare is áldozatul esett egy összetett ellátási lánc-támadásnak, amely a Salesloft és a Drift rendszerein keresztül valósult meg. A támadók sikeresen hozzáfértek a vállalat...

Az űrkutatók jogai is a Hold sötét oldalára kerültek

MA 14:51

Az űrkutatók jogai is a Hold sötét oldalára kerültek

Az amerikai kormány egy friss végrehajtási rendelettel elvette a NASA dolgozóitól a szakszervezeti jogokat, miközben költségvetési bizonytalanság és az elbocsátások réme fenyeget. Immár a NASA is felkerült a...

Az Nvidia bevételének majdnem fele két rejtélyes ügyféltől származik

MA 14:26

Az Nvidia bevételének majdnem fele két rejtélyes ügyféltől származik

A világ egyik legnagyobb chipgyártója, az Nvidia idén a második negyedévben 46,7 milliárd dollár (kb. 17 077 milliárd forint) forgalmat ért el – ez 56%-os éves növekedést jelent,...

Az Nvidia H20 tiltása: Kína nem kér az amerikai MI-chipből

MA 14:01

Az Nvidia H20 tiltása: Kína nem kér az amerikai MI-chipből

🔴 Az amerikai kormány ugyan zöld utat adott az Nvidia H20 MI-gyorsítók Kínába történő exportjához, de a kínai hatóságok most kifejezetten arra kérik a helyi cégeket, hogy inkább kevésbé...

A robotautók beszivárognak New Yorkba: a taxisok retteghetnek?

MA 13:51

A robotautók beszivárognak New Yorkba: a taxisok retteghetnek?

🚗 Már hivatalos: a Waymo önvezető autói mostantól tesztelhetők New York utcáin, igaz, egyelőre csak úgy, hogy egy sofőr ül a volán mögött. Eric Adams polgármester bejelentése szerint a...

Az Alibaba új MI-chipje felboríthatja a nyugati fölényt

MA 13:26

Az Alibaba új MI-chipje felboríthatja a nyugati fölényt

Az Alibaba most már saját fejlesztésű MI-gyorsítóval szeretné csökkenteni a függést az Nvidia chipektől, ezzel válaszolva az egyre fokozódó pekingi nyomásra, hogy Kína függetlenedjen a nyugati szilíciumtól. A...