Az elfelejtett Citrix-hibák: ezer szerver lóg a levegőben

Az elfelejtett Citrix-hibák: ezer szerver lóg a levegőben
Több mint 3300 Citrix NetScaler eszköz maradt frissítetlen világszerte, noha két hónapja elérhetők a biztonsági javítások egy kritikus sebezhetőségre, amely lehetővé teszi, hogy a támadók felhasználói munkamenetek eltérítésével megkerüljék a hitelesítést. A CVE-2025-5777 számú hibát CitrixBleed 2-ként is emlegetik, és a hiányos bemeneti ellenőrzés miatt a támadók képesek jelszavak, session tokenek és érzékeny adatok ellopására, ráadásul a többfaktoros hitelesítést is ki tudják játszani. A hibához már két héttel a nyilvánosságra hozatal után elkészültek a mintakiaknázások, és a támadók már a javítások előtt is aktívan visszaéltek a réssel.

Sorozatos támadások, kihasznált rések

Két évvel ezelőtt egy hasonló, CitrixBleed (CitrixBleed) becenevű sérülékenységgel már sikerült NetScaler szervereket feltörni, és hálózatokon belül terjeszkedni. Most a Shadowserver Foundation nevű nonprofit szervezet szerint 3312 szerver továbbra is támadható, miközben további 4142 gépen egy másik, CVE-2025-6543-as kritikus hibát sem javítottak – ez memória túlcsordulást és szolgáltatásmegtagadást okozhat.

Holland esettanulmány és nemzetközi riadó

A Holland Nemzeti Kiberbiztonsági Központ szerint már májusban több kritikus szervezetet is megtámadtak az új hibát kihasználva, és a támadók aktívan eltüntetik a nyomokat. A legnagyobb kárt a holland ügyészség szenvedte el, amelynek rendszere csak jelentős kiesés után állt helyre.

Amerikai gyorsreagálás, növekvő veszély

Az USA kiberbiztonsági ügynöksége mindkét hibát a legsúlyosabban kihasznált sérülékenységek listájára helyezte, és elrendelte a szövetségi szerveknél a hibák azonnali javítását. A kockázat óriási: idén az érintett rendszerek közel felében feltörték a jelszavakat, míg tavaly ez az arány csak 25% volt.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, ha valaki nem frissíti időben a rendszereit?
  • Te vajon máshogy cselekednél, ha felelős lennél ezekért a szerverekért?
  • Szerinted mennyire etikus a hibák eltitkolása a nyilvánosság elől?



Legfrissebb posztok

Az új DJI Osmo Nano: Zsebkamera mindenhová?

MA 16:01

Az új DJI Osmo Nano: Zsebkamera mindenhová?

📷 A DJI Osmo Nano képei kiszivárogtak, mielőtt hivatalosan bemutatták volna a készüléket. Ez a miniatűr akciókamera várhatóan a DJI Action 2 utódja lehet, és jelenleg az egyik legkompaktabb...

Az életmentő Plex-frissítés: most tényleg kapkodni kell!

MA 15:01

Az életmentő Plex-frissítés: most tényleg kapkodni kell!

💡 A Plex egyik legsürgősebb figyelmeztetését küldte ki, miután kiderült: a népszerű médiaszerver-szoftver 1.41.7.x-től 1.42.0.x-ig terjedő verzióiban komoly biztonsági hiba rejtőzött. A sérülékenység részleteit nem árulták el, de a...

Az Apple Watch visszakapja az új vér-oxigénmérőt

MA 14:51

Az Apple Watch visszakapja az új vér-oxigénmérőt

2024 elején az Apple kénytelen volt eltávolítani egyik legnépszerűbb funkcióját, a vér-oxigénszint mérését a Series 9 és Ultra 2 okosórákról az Egyesült Államokban, miután elveszített egy szabadalmi pert...

Ijesztő felfedezés, férgek fertőzhetik meg a szemhéjat

MA 14:26

Ijesztő felfedezés, férgek fertőzhetik meg a szemhéjat

Egy 41 éves pekingi nő hosszú hetekig küzdött szemviszketéssel és szemvörösséggel, amelyhez társult az az érzés, mintha valamilyen idegen test szorult volna a jobb szemébe. Az orvosok többszöri...

Újabb WinRAR-hack, orosz támadók okoznak fejfájást

MA 14:01

Újabb WinRAR-hack, orosz támadók okoznak fejfájást

A WinRAR, a világ egyik legismertebb fájltömörítő programja, súlyos biztonsági hibájára derült fény, amelyet orosz kibercsoportok aktívan kihasználtak. Két különböző támadócsoport, köztük a hírhedt RomCom és a Paper...

Az amerikai űrparancsnokság mindent megtesz, ha titkolni kell valamit

MA 13:52

Az amerikai űrparancsnokság mindent megtesz, ha titkolni kell valamit

👽 Több mint egy évtizednyi fejlesztés és tesztelés után végre elindul a United Launch Alliance (ULA) új rakétája, a Vulcan, fedélzetén egy kísérleti katonai műholddal – és ki tudja,...

Az MI megbutítja az orvosokat? Komoly gondok a rutin mögött

MA 13:26

Az MI megbutítja az orvosokat? Komoly gondok a rutin mögött

🧐 Az orvosok egyre gyakrabban használnak MI-alapú képfelismerő rendszereket kolonoszkópiák során, hogy hatékonyabban szúrják ki és távolítsák el a rákot megelőző adenómákat. Az MI segítségével az adenóma-felismerési arány 12,5...

A Threads már 400 millió felhasználónál tart

MA 13:01

A Threads már 400 millió felhasználónál tart

A Meta szövegközpontú közösségi alkalmazása, a Threads, alig három évvel az indulása után elérte a 400 millió havi aktív felhasználót. A mobilos aktivitás kimagasló, ami jól mutatja, hogy...

Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei

MA 12:52

Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei

⚠ Munkanapnak indult, MI-sebezhetőség lett belőle. Ez a történet azt szemlélteti, mennyire egyszerű lehet akár külsős személyként is hozzáférni a Microsoft legbelsőbb alkalmazásaihoz – egy banális figyelmetlenséget kihasználva. Amikor...