Az év legnagyobb SharePoint-hekkelése és a védelem dilemmái

2025 júliusában robbant a hír: kritikus, nulladik napi sebezhetőséget találtak a SharePoint Serverben, amely 9,8-as (kritikus) CVSS pontszámot kapott. Az érintett verziók közé tartozik a SharePoint Server 2016, 2019, a Subscription Edition, valamint a már nem támogatott 2010-es és 2013-as kiadás is. Ez a sérülékenység lehetővé teszi, hogy egy távoli, azonosítatlan támadó akár mindenféle felhasználói interakció nélkül futtasson tetszőleges kódot a hálózaton keresztül.

A ToolShell: kitartó támadás, egyedi veszélyek

A CVE-2025-53770 valódi veszélye nemcsak abban rejlik, hogy távoli kódfuttatást engedélyez, hanem abban is, hogy egy újfajta támadási láncot, a ToolShell-t használja. A ToolShell-t úgy tervezték, hogy hosszú távon biztosítsa a támadó hozzáférését: a támadó nem csupán átmenetileg hatol be a szerverre, hanem el is lopja a rendszer titkosítási kulcsait (ValidationKey és DecryptionKey), amelyek birtokában saját jogosultsági tokeneket és __VIEWSTATE fájlokat hamisíthat. Így a támadó bármikor visszatérhet, akár egy újraindítás vagy a webshell eltávolítása után is. Emiatt tartja úgy a biztonsági szakma, hogy minden publikus SharePoint szerverről feltételezni kell, hogy már kompromittálódott, ezért azonnali beavatkozás szükséges.

Hogyan működik a ToolShell-exploit?

A támadási láncot 2025 májusában mutatták be először egy szakmai rendezvényen, ahol a CVE-2025-49706 (azonosítás megkerülése) és a CVE-2025-49704 (deszerializációs kódfuttatás) sérülékenységeket kombinálták. Azóta a támadók visszafejtették a kiadott javításokat, hogy újabb réseket találjanak, ami miatt a Microsoft-nak új azonosítókat, köztük a CVE-2025-53771-et kellett kiadnia.

A támadás három fő lépésből áll. Először az azonosítás megkerülését (CVE-2025-53771) használják: a támadó egy POST kéréssel bombázza a /_layouts/15/ToolPane.aspx végpontot, a Referer fejlécet átállítva /_layouts/SignOut.aspx-re, ezzel bizalmasnak álcázva magát. Második lépésben, az így megszerzett jogosultságokkal, deszerializációs hibán keresztül (CVE-2025-53770) futtatja saját rosszindulatú kódját a szerveren. Harmadik lépésben ellopja a szerver ValidationKey és DecryptionKey kulcsait, így tartós, kívülről bármikor elérhető hátsó ajtót teremt magának.

Cloudflare – automatikus védelem rekordidő alatt

Amint elérhetővé vált a kihasználás részlete, a Cloudflare csapata rekordgyorsasággal kezdte fejleszteni védelmi szabályait. 2025. július 21-re élesedtek a Managed WAF szabályok, vagyis a Cloudflare ügyfelek automatikusan védetté váltak a SharePoint-támadással szemben. Az elemzések szerint július 22-én délelőtt, rövid időre akár 300 000 támadási próbálkozást is blokkolt a rendszer egy órán belül. A frissített WAF-szabályok mind a gyors támadásokat (RCE), mind a hosszú távú hozzáférést (hitelesítési tokenek, kulcslopás) képesek blokkolni, így a védelem most már jelentősen erősebb a modern, folyamatosan fejlődő támadásokkal szemben.


Miért különösen veszélyes ez a támadás?

Az egész incidens legnagyobb tanulsága, hogy a támadók ma már nem egyszerűen csak réseket keresnek: a javításokat is elemzik, visszafejtik, hogy újra és újra átjussanak a védelmen. A hosszú távra tervezett, kulcslopással kombinált támadások ellen csak folyamatosan fejlődő, proaktív védelmi rendszerekkel lehet védekezni. Az automatizált Cloudflare WAF szabályrendszer jó példa arra, hogyan lehet egy kibertámadás elleni védelmet mindenki számára gyorsan és hatékonyan biztosítani.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

csütörtök 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 18:03

KVÍZ: Mennyit tudsz a mesterséges intelligenciáról?

A mesterséges intelligencia egyre nagyobb szerepet játszik az életünkben, az okostelefonoktól kezdve az önvezető autókig és az egészségügyi diagnosztikáig...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 07:50

Az elképesztő Tesla-bónusz: Elon Musk előtt újabb milliárdos kihívás

Elon Musk megkaphatja minden idők legnagyobb vezérigazgatói juttatását, ami akár 366 000 milliárd forint (1 billió dollár) is lehet – de csak ha teljesíti a Tesla számára kitűzött szédítő célokat...

MA 07:43

A klórpirifosz rejtett veszélyei, agykárosodást is okozhat

⚠ Az egyik leggyakrabban használt rovarirtó szer, a klórpirifosz (CPF) újszülöttek agyának fejlődésére gyakorolt hatásai a korábban feltételezettnél jóval súlyosabbak lehetnek...

MA 07:37

Az MI-chip-őrület új nyertese, a Qnity rakétaként tör elő

🚀 Az MI és a nagy teljesítményű számítástechnika most mindent visz, és egy újonc tőzsdei cég, a Qnity Electronics is beszállt a versenybe...

MA 07:29

Mostantól félbeszakíthatod a ChatGPT-t – végre hallgat rád

Az OpenAI egy új funkcióval bővítette a ChatGPT-t, amellyel a felhasználók menet közben, válaszadás közben is beleszólhatnak, módosíthatják az utasításokat vagy kiegészíthetik azokat az Update (Frissítés) gomb segítségével...

MA 07:22

Az újabb Samsung-botrány: a Landfall kémprogram tombolása

A Landfall nevű, fejlett kémprogram csaknem egy évig szabadon garázdálkodott Samsung Galaxy telefonokon, teljes digitális hozzáférést biztosítva ismeretlen támadóknak...

MA 07:15

Az MI már randizik helyettünk – baj, ha ő az udvarló?

👥 Az online randizás korszakváltáshoz érkezett: az MI beszállt a szerelmi játszmákba...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 11/8

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     SwiftoDo for todo...

MA 07:08

Az MI-alapú stabilcoinok lenyomhatják a kamatokat

🪙 Az amerikai jegybank, a Fed felügyelője, Stephen Miran szerint a dollárhoz kötött stabilcoinok iránti növekvő kereslet a következő években csökkentheti az amerikai kamatlábakat...

MA 07:01

Az MI-adatközpontok aranykorát ez a részvény uralja?

💰 Az S&P 500 pénteken több mint 1%-ot esett, így heti szinten 2% fölötti mínuszba került...

MA 06:56

Az első új tenger alatti kutatóállomás 40 év után indul

Olyan, mintha egy vadonatúj lakóautóban járnál: hosszú, szürke ülések, amelyek ággyá alakíthatók, eldugott mikrohullámú sütő, masszív acélmosogató és egy francia préskávéfőző a polcon...

MA 06:50

Az MI-őrület ára: Megéri a nagy tech cégek költekezése?

A legnagyobb technológiai cégek szinte versengenek abban, ki költi el a legtöbb pénzt MI-infrastruktúrára...

MA 06:44

Meglenne a kvantummechanika képzetes számok nélkül?

A kvantummechanika alapjaiban rengette meg a fizikai világképünket, amikor száz évvel ezelőtt megmutatta, hogy az atomi és szubatomi részecskék egészen más szabályok szerint működnek, mint ahogy addig hittük...

MA 06:40

Mindent visz az ASUS ROG Xbox Ally kézikonzol

Az ASUS ROG Xbox Ally egy igazi mindenes kézikonzol, amely ötvözi az Xbox játékélményt a ROG csúcskategóriás hardverével...

MA 06:36

Az emberiség kizsákmányolja a Földet, fosszilis vészhelyzet fenyeget

🌍 Brazília elnöke, Luiz Inácio Lula da Silva élesen figyelmeztetett: a Föld nem képes tovább elviselni az emberiség fosszilis tüzelőanyagok iránti függőségét...

MA 06:30

Gyertyák italokra – Szülinapi csavarral

Ha unod már a megszokott születésnapi tortákat, próbáld ki a Wish Clips szülinapi gyertyáit italokra!..

MA 06:29

Az okos vetésforgó: több termés, jobb élelmiszer, nagyobb profit

🌾 Átfogó nemzetközi kutatás bizonyítja: a vetésforgó minden kontinensen messze felülmúlja az egyféle, folyamatos monokultúrás művelést, legyen szó terméshozamról, tápanyagtartalomról vagy a gazdaságok bevételéről...