Az év legnagyobb SharePoint-hekkelése és a védelem dilemmái

2025 júliusában robbant a hír: kritikus, nulladik napi sebezhetőséget találtak a SharePoint Serverben, amely 9,8-as (kritikus) CVSS pontszámot kapott. Az érintett verziók közé tartozik a SharePoint Server 2016, 2019, a Subscription Edition, valamint a már nem támogatott 2010-es és 2013-as kiadás is. Ez a sérülékenység lehetővé teszi, hogy egy távoli, azonosítatlan támadó akár mindenféle felhasználói interakció nélkül futtasson tetszőleges kódot a hálózaton keresztül.

A ToolShell: kitartó támadás, egyedi veszélyek

A CVE-2025-53770 valódi veszélye nemcsak abban rejlik, hogy távoli kódfuttatást engedélyez, hanem abban is, hogy egy újfajta támadási láncot, a ToolShell-t használja. A ToolShell-t úgy tervezték, hogy hosszú távon biztosítsa a támadó hozzáférését: a támadó nem csupán átmenetileg hatol be a szerverre, hanem el is lopja a rendszer titkosítási kulcsait (ValidationKey és DecryptionKey), amelyek birtokában saját jogosultsági tokeneket és __VIEWSTATE fájlokat hamisíthat. Így a támadó bármikor visszatérhet, akár egy újraindítás vagy a webshell eltávolítása után is. Emiatt tartja úgy a biztonsági szakma, hogy minden publikus SharePoint szerverről feltételezni kell, hogy már kompromittálódott, ezért azonnali beavatkozás szükséges.

Hogyan működik a ToolShell-exploit?

A támadási láncot 2025 májusában mutatták be először egy szakmai rendezvényen, ahol a CVE-2025-49706 (azonosítás megkerülése) és a CVE-2025-49704 (deszerializációs kódfuttatás) sérülékenységeket kombinálták. Azóta a támadók visszafejtették a kiadott javításokat, hogy újabb réseket találjanak, ami miatt a Microsoft-nak új azonosítókat, köztük a CVE-2025-53771-et kellett kiadnia.

A támadás három fő lépésből áll. Először az azonosítás megkerülését (CVE-2025-53771) használják: a támadó egy POST kéréssel bombázza a /_layouts/15/ToolPane.aspx végpontot, a Referer fejlécet átállítva /_layouts/SignOut.aspx-re, ezzel bizalmasnak álcázva magát. Második lépésben, az így megszerzett jogosultságokkal, deszerializációs hibán keresztül (CVE-2025-53770) futtatja saját rosszindulatú kódját a szerveren. Harmadik lépésben ellopja a szerver ValidationKey és DecryptionKey kulcsait, így tartós, kívülről bármikor elérhető hátsó ajtót teremt magának.

Cloudflare – automatikus védelem rekordidő alatt

Amint elérhetővé vált a kihasználás részlete, a Cloudflare csapata rekordgyorsasággal kezdte fejleszteni védelmi szabályait. 2025. július 21-re élesedtek a Managed WAF szabályok, vagyis a Cloudflare ügyfelek automatikusan védetté váltak a SharePoint-támadással szemben. Az elemzések szerint július 22-én délelőtt, rövid időre akár 300 000 támadási próbálkozást is blokkolt a rendszer egy órán belül. A frissített WAF-szabályok mind a gyors támadásokat (RCE), mind a hosszú távú hozzáférést (hitelesítési tokenek, kulcslopás) képesek blokkolni, így a védelem most már jelentősen erősebb a modern, folyamatosan fejlődő támadásokkal szemben.


Miért különösen veszélyes ez a támadás?

Az egész incidens legnagyobb tanulsága, hogy a támadók ma már nem egyszerűen csak réseket keresnek: a javításokat is elemzik, visszafejtik, hogy újra és újra átjussanak a védelmen. A hosszú távra tervezett, kulcslopással kombinált támadások ellen csak folyamatosan fejlődő, proaktív védelmi rendszerekkel lehet védekezni. Az automatizált Cloudflare WAF szabályrendszer jó példa arra, hogyan lehet egy kibertámadás elleni védelmet mindenki számára gyorsan és hatékonyan biztosítani.

2025, adminboss, blog.cloudflare.com alapján


Legfrissebb posztok


MA 22:25

Az új Jegyzettömb már a Markdown-t is kezeli – végre!

A Windows 11 Jegyzettömbje mostantól lehetővé teszi a Markdown szövegformázást, így a jegyzetelés éppolyan egyszerű, mint korábban a WordPadban (WordPad). Az újdonság alapértelmezetten be van kapcsolva, és mindössze...


MA 21:51

Az újabb SharePoint-hibák is felforgatták a fél világot

💡 A Microsoft kénytelen volt sürgősségi biztonsági frissítéseket kiadni, miután két, eddig ismeretlen sebezhetőséget fedeztek fel a SharePoint rendszerében, amelyeket CVE-2025-53770 és CVE-2025-53771 azonosítóval tartanak nyilván. Ezekkel a hibákkal...


MA 21:25

Az új törvény akadályozhatja az elektromos autók terjedését

Július 4-től megszűnik az amerikai szövetségi adókedvezmény, amelyet eddig elektromos autók vásárlásakor vagy lízingelésekor lehetett igénybe venni. A korábbi rendszer 2,8 millió forintot (7500 USD) adott új, és...


MA 20:00

Az új mágneses memória olcsó, gyors és takarékos lehet

A Minnesotai Egyetem kutatói jelentős lépést tettek egy olyan anyag feltérképezésében, amely gyorsabbá és energiatakarékosabbá teheti a számítógépes memóriákat. A NiW, vagyis a nikkel és volfrám ötvözete eddig...


MA 19:00

Az elhízás elleni csodaszer: új remény a mellrákban?

🌱 Az elhízás növeli a mellrák kockázatát és rontja a kilátásokat, ám a hagyományos fogyókúrák sokaknál nem hoznak tartós eredményt. Egy új kutatás szerint a tirzepatid hatóanyagú elhízás elleni...


MA 18:51

Az MI-paranoia terjed: dolgozók is színlelik a használatát

🤔 Állásban vagy az Egyesült Államokban? Nos, akkor biztosan mindenki azt hiszi, hogy az MI a te legjobb haverod! Nagy eséllyel a főnököd is elvárja, hogy használj valamilyen mesterséges...


MA 16:26

Az újabb MI zsaroló banda a Dell-t pécézte ki magának

🖥 Július elején, a World Leaks néven újjáalakuló zsaroló banda betört a Dell egyik termékdemonstrációs platformjára. A támadók most váltságdíjat követelnek a vállalattól, miután részben közzétették a megszerzett adatokat...


MA 16:00

Az óriási földrengések után sincs szökőárveszély

🌎 Az elmúlt napokban világszerte számos erős földrengés rázta meg a Csendes-óceáni térséget, köztük Oroszország Kamcsatka-félszigetét, Alaszkát és Indonéziát is. Ennek ellenére jelenleg nincs érvényben semmilyen szökőárriadó, figyelmeztetés vagy...


MA 15:26

Az idei meteorhullás éjszakája: kettő az egyben tűzijáték

Július 29-30. éjszakáján kettős meteorhullás dobja fel a csillagászati eseményeket: a Déli Delta Aquaridák (Southern Delta Aquariids) és az Alfa Capricornidák (Alpha Capricornids) együtt érik el csúcspontjukat. A...