A Citrix újabb hibája: a CitrixBleed 2 sokakat veszélyeztet

A Citrix újabb hibája: a CitrixBleed 2 sokakat veszélyeztet
Az elmúlt napokban két súlyos biztonsági hibát tártak fel a Citrix NetScaler ADC és Gateway készülékekben, amelyeket nyilvános vagy vállalati VPN szervereken keresztül lehet kihasználni. Az egyik, CVE-2025-5777 kódjelű sérülékenységet már CitrixBleed 2 néven emlegetik, utalva a korábbi, hasonlóan veszélyes CitrixBleed (CitrixBleed) esetre. Ezek a hibák lehetővé teszik a támadók számára, hogy jogosulatlanul megszerezzék a memóriában tárolt érzékeny adatokat: felhasználói tokeneket, hitelesítési adatokat, sőt, lehetőségük nyílik meglévő felhasználói munkamenetek eltérítésére is – akár a többfaktoros azonosítás megkerülésével.

Kik a veszélyeztetettek?

A hibák minden olyan NetScaler eszközt érintenek, amely VPN Gatewayként vagy AAA virtuális szerverként működik, valamint a régebbi, 14.1-43.56 és 13.1-58.32 előtti verziókat, továbbá a 13.1-37.235-FIPS/NDcPP és 12.1-55.328-FIPS kiadásokat is. A második, nagy kockázatú, CVE-2025-5349-es hibát a NetScaler kezelőfelületének jogosulatlan elérése okozza, amelyet akkor tudnak kihasználni, ha hozzáférnek a menedzsmenthez szükséges IP-címhez.

Mit tegyen most minden érintett?

Az azonnali javaslat: mindenki frissítsen legalább 14.1-43.56, 13.1-58.32 vagy újabb verzióra, és a frissítés után az adminisztrátorok vizsgálják át a futó ICA és PCoIP munkameneteket gyanús tevékenység után kutatva, majd minden aktív kapcsolatot azonnal szakítsanak meg a “kill icaconnection -all” és “kill pcoipconnection -all” parancsokkal. Ha ez elmarad, a korábban megszerzett munkamenetek továbbra is biztonsági kockázatot jelentenek.

Régi rendszerek, óriási kitettség

A már nem támogatott NetScaler ADC/Gateway 12.1 (nem FIPS) és 13.0 verziókhoz nem érhető el javítás, ezért ezek felhasználói csak frissítéssel védhetik meg magukat. Jelenleg több mint 56 500 Citrix NetScaler eszköz érhető el nyilvánosan az interneten, ismeretlen, hányan működnek a veszélyeztetett verziókkal – így a gondatlanság hamarosan komoly károkat okozhat.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

A telefon, ami mindent megváltoztatott: az első kétirányú kültéri hívás
MA 11:01

A telefon, ami mindent megváltoztatott: az első kétirányú kültéri hívás

1876. október 9-én Alexander Graham Bell Bostonban történelmet írt: elsőként hajtott végre kétirányú telefonhívást kültéri vezetékeken keresztül...

Az amerikai ritkaföldfém-részvények szembemennek a piaccal
MA 10:55

Az amerikai ritkaföldfém-részvények szembemennek a piaccal

💸 Donald Trump újabb szócsatája Kínával meglepő tőzsdei mozgásokat idézett elő. Az amerikai ritkaföldfémipari vállalatok részvényei jelentősen erősödtek, miután Trump azzal vádolta Kínát, hogy szigorúan korlátozza a ritkaföldfémek exportját, és újabb vámemeléseket helyezett kilátásba...

Az Nvidia chipek kizárólag Amerikáé lehetnek, Kína pedig bekeményít
MA 10:46

Az Nvidia chipek kizárólag Amerikáé lehetnek, Kína pedig bekeményít

🛠 Az amerikai Szenátus úgy döntött, hogy az országban tapasztalható chiphiány miatt a legújabb Nvidia MI-chipeket először csak a hazai vállalatok kaphatják meg...

Új eszköz teszi könnyebbé a genetikai variánsok egysejtes vizsgálatát
MA 10:37

Új eszköz teszi könnyebbé a genetikai variánsok egysejtes vizsgálatát

🔬 Évszázadok óta megfigyelték, hogy bizonyos betegségek gyakrabban fordulnak elő családokon belül – erre már az ókori Hippokratész is felfigyelt...

Az áttörés: villámgyors, fényvezérelt memóriák jönnek
MA 10:28

Az áttörés: villámgyors, fényvezérelt memóriák jönnek

⚡ A modern adattárolás alapját a ferroikus anyagok – például a vasalapú mágnesek és a ferroelektromos kristályok – használata jelenti, amelyek két stabil állapot között kapcsolhatók, így képesek bináris adatokat tárolni...

Közelebb kerülhetünk az okosotthonhoz, a Samsung újítása segít
MA 10:19

Közelebb kerülhetünk az okosotthonhoz, a Samsung újítása segít

A Samsung SmartThings legújabb fejlesztésével végre lehetővé vált, hogy eszközeik csatlakozzanak a már meglévő Thread-hálózatokhoz...

MA 10:10

Az új Toyota-akkumulátor: Megváltás vagy örök ígéret?

A Toyota nagy lendülettel fejleszti első, teljesen szilárdtest-akkumulátorát elektromos autókhoz. A Sumitomo Metal Mining vállalattal közös projekt 2021 óta zajlik, főként a katódanyagok tökéletesítésére fókuszálva...

A csupasz földikutyák génjeiben lehet az örök élet titka
MA 10:02

A csupasz földikutyák génjeiben lehet az örök élet titka

Furcsa, kopasz rágcsálók élnek a föld alatt, akik első látásra inkább fogas virslikre hasonlítanak, mint állatokra – most viszont új genetikai titokról rántották le a leplet, ami magyarázhatja szokatlanul hosszú életüket...

Az óriásbolygók vad szeleit végre megfejtették
MA 10:01

Az óriásbolygók vad szeleit végre megfejtették

🌓 A Jupiter, a Szaturnusz, az Uránusz és a Neptunusz már régóta ámulatba ejtik a tudósokat extrém, egyenlítő körüli szeleikkel...