A támadók előtt tárva-nyitva az ajtó: súlyos Oracle-hiba

A támadók előtt tárva-nyitva az ajtó: súlyos Oracle-hiba
Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége (CISA) figyelmeztetést adott ki az Oracle Identity Manager súlyos sebezhetőségéről, amelyet aktívan ki is használnak a támadók. Ez a hiba, amely a CVE-2025-61757 azonosítót kapta, lehetőséget ad távoli kódfuttatásra még a bejelentkezés előtt. A problémát a Searchlight Cyber elemzői fedezték fel, akik szerint a sebezhetőség könnyen kihasználható és jelentős veszélyt jelent.

Kiskapu a REST API-n keresztül

A hiba lényege, hogy az Oracle Identity Manager REST API-ján egy biztonsági szűrőt könnyen meg lehet kerülni. Egy speciálisan formázott URL-lel – például a ?WSDL vagy a ;.wadl paraméter hozzáadásával – a rendszer nyitottá válik, mintha publikus lenne. Így a támadók engedély nélküli hozzáférést szerezhetnek egy Groovy-szkript végponthoz, ahol normál esetben nem futna le programkód. A Groovy speciális funkcióit kihasználva azonban a támadók rosszindulatú kódot futtathatnak fordítás közben.

Gyors javítás, de veszélyes exploit

A sebezhetőséget október 21-én javították, miután a részleteket nyilvánosságra hozták. A CISA minden szövetségi kormányzati ügynökséget felszólított, hogy december 12-ig telepítse a javítást. Johannes Ullrich kutató szerint a sebezhetőséget már augusztus végén kihasználták, sokkal korábban, mint ahogy az Oracle befoltozta volna.

Bizonyítékok a támadásra

Az elemzések szerint különböző IP-címekről érkeztek POST-kérelmek két végpont felé, de mindegyik ugyanazt a Chrome 60-as böngészőazonosítót használta Windows 10-en. Ez arra utal, hogy egy szervezett támadóról lehet szó.


Azonnali frissítést sürgetnek

A CISA kiemelte, hogy az ilyen típusú sebezhetőségek gyakran jelentik a támadók elsődleges célpontját, ezért elengedhetetlen az azonnali javítás. Az Oracle továbbra is vizsgálja, történt-e újabb támadás a hiba kihasználásával.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 08:01

Az FBI MI-vezérelt drónjai forradalmat hozhatnak a megfigyelésben

Az FBI újabb szintre lép a megfigyelésben: mesterséges intelligenciával felszerelt drónokat keres, amelyek képesek lehetnek arcfelismerésre, rendszámfelismerésre és fegyverfelismerésre is...

MA 07:57

Az olajpálma-ültetvényekből lesz Malajzia új Szilícium-völgye?

Malajzia hírhedt olajpálma-óriásai hosszú ideig a trópusi esőerdők irtásáért és az orángutánok pusztulásáért voltak felelősek, most azonban új szerepben tűnnek fel: egyre nagyobb területeiken ipari parkokat, adatközpontokat és napelemfarmokat létesítenek...

MA 07:53

A ’90-es évek visszatérnek az Analogue 3D-vel – megéri?

🗓 Felmerül a kérdés, hogy tényleg csak a nosztalgia miatt vágyunk vissza a Nintendo 64 korszakába, vagy az Analogue 3D új konzolja ennél többet is kínálhat...

MA 07:43

A MI-részvények hullámvasútja: mit vegyünk, mit kerüljünk?

🎲 Megemlíthető, hogy az utóbbi időben jelentősen megingott a tőzsde az MI-hez kötődő vállalatok részvényeinek árazása miatt...

MA 07:31

Az új Windows 11: jobb Xbox-élmény, könnyebb visszaállítás, simább használat

🎮 Tipikus eset, amikor egy Windows Insider-frissítés nemcsak új funkciókat, hanem új irányokat is hoz – ilyen a most megjelent Windows 11 Insider Preview Build 26220...

MA 07:15

Az iráni főváros menekül: ökológiai katasztrófa űzi Teheránt

Teherán évtizedek óta vízhiánnyal és egyre súlyosbodó ökológiai válsággal küzd, mára azonban a helyzet elérte a kritikus pontot...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 11/22

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Expense Tracker – AI Powered (iPhone/iPad)Az Expense Tracker egy innovatív alkalmazás, amely mesterséges intelligencia segítségével teszi egyszerűvé a pénzügyeid nyomon követését...

MA 07:01

Az új csodagyógyszerek tényleg megóvnak a szívinfarktustól?

❤ A legújabb kutatások szerint a tirzepatid (Mounjaro, Zepbound) és a semaglutid (Ozempic, Wegovy) nemcsak a vércukorszintet szabályozzák, hanem erőteljes védelmet nyújtanak a szívnek is...

MA 06:57

A versenyfutás az idővel: bíróság szorítaná vissza a Google hirdetési monopóliumát

⏱ A Google és az amerikai Igazságügyi Minisztérium utolsó lehetőséget kaptak arra, hogy meggyőzzék Leonie Brinkema bírót arról, hogyan orvosolhatnák a Google hirdetési technológiai piacokon fennálló monopóliumát...

MA 06:36

Az alvilág új aranybányája: az illegális állatkereskedelem

A világon egyre több szervezett bűnözői hálózat elegyíti az illegális állatkereskedelmet a fegyver- és drogcsempészettel, valamint az emberkereskedelemmel...

MA 06:23

Az MI-licencelés aranybányát nyitott a Curiosity Streamnek

A tudományos fókuszú Curiosity Stream streaming szolgáltatás új korszakot nyitott: tartalmait már nemcsak nézőknek, hanem MI-fejlesztőknek is értékesíti...

MA 06:15

Az Epstein-levelek új életre kelnek: itt a Jmail

📩 Több mint 20 000 oldalnyi Jeffrey Epsteinhez köthető e-mail került nyilvánosságra a hónap elején, amelyek most már a Gmail Beérkező levelek mappájához hasonló, átlátható formában böngészhetők...

MA 06:05

Történelmi események a mai napon (November 22.)

Ma a történelem több pontján is fordulókra emlékezünk: Blackbeard halálától a Cairo Conference háborús stratégiájáig, a The Beatles ikonikus lemezétől a Toy Story forradalmi animációjáig...

MA 06:01

Az Open Compute forradalma: kvantumszámítógépek költöznek az adatközpontokba

A kvantumszámítógépek nem csak sci-fi álmok, egyre inkább helyet követelnek maguknak a hagyományos nagy teljesítményű számítógépek mellett...

péntek 20:50

Az MI vészleállítója: megfékezhetők az elszabadult ügynökök?

Fontos kérdés, hogyan akadályozható meg az MI-ügynökök nemkívánatos tevékenysége, például az illegális adatgyűjtés...

péntek 20:33

Az MI-módban sem menekülsz a Google hirdetései elől

👀 A Google mostantól hirdetéseket jelenít meg az MI-módban is, amely a megszokott kereső helyett már egy kérdés-válasz rendszerként működik...

péntek 20:17

Az Avast most ingyen adja a világ legokosabb csalásvédelmét

Az Avast bejelentette a Scam Guardian nevű új szolgáltatását, amely mesterséges intelligencián alapuló átverésvédelmet kínál mindenkinek, teljesen ingyen...

péntek 20:01

Az első gyógyszercég a billiódolláros klubban: tarol az Eli Lilly

Az amerikai Eli Lilly gyógyszergyártó áttörte az 1 billió dolláros (kb...