2025. 10. 15., 08:44

Az Oracle csendben kijavította az E-Business óriási hibáját

Az Oracle csendben kijavította az E-Business óriási hibáját
Az Oracle E-Business Suite egyik kritikus sérülékenységét (CVE-2025-61884) már sikeresen javították egy nem nyilvános, azonnali biztonsági frissítéssel, miután a ShinyHunters nevű ismert zsaroló csoport nyilvánosan közzétett egy kihasználási példát. Kiemelendő, hogy ez a sérülékenység felhasználónév és jelszó megadása nélkül, távolról is kihasználható volt — így illetéktelenek korlátlanul hozzáférhettek érzékeny vállalati adatokhoz.

Több támadás, vitatott javítások

A hónap elején több vállalat is kapott e-mailt, amelyben azt állították, hogy az Oracle E-Business Suite rendszerükből érzékeny adatokat loptak el. A támadások mögött a Clop zsarolóvírus-csoport állt, amely jelentős szereplő a tömeges adatlopási akciókban. Noha a banda biztos volt benne, hogy egy korábban ismeretlen Oracle sérülékenységet használtak ki, csak később derült ki, pontosan melyik rést fedezték fel.

További zavart okozott, hogy a ShinyHunters (más néven Scattered Lapsus$ Hunters) egy kihasználó kódot (proof-of-concept) is közzétett Telegram-csatornáján az E-Business Suite-hoz. Az Oracle eleinte hivatalosan csak annyit közölt, hogy dolgozik a megoldáson, és sürgős frissítéseket ajánlott. Október elején rendkívüli javítást adtak ki a feltárt sebezhetőségek egy részére, de sokáig nem tisztázták, pontosan mely támadási láncokat zárt ki a hibajavítás.

Mi működött, mi nem?

Biztonsági kutatók és Oracle-ügyfelek egyaránt észrevették, hogy az október elején kiadott javítás (CVE-2025-61882) ugyan blokkolta a Clop-csoport támadási láncát a SyncServlet végpontnál, de nem akadályozta meg teljesen a ShinyHunters által publikált SSRF-alapú (kiszolgálói oldali kéréshamisítás) támadást (Server-Side Request Forgery). Bár az Oracle tanácsadói jegyzetében említette a ShinyHunters exploitját, a kritikus frissítés a PoC-hoz tartozó konkrét biztonsági rést ekkor még nem kezelte.

Ezt igazolta az is, hogy több teszt tanúsága szerint a gépekre telepített aktuális frissítések mellett is sikeresen kihasználható maradt a sérülékenység SSRF-komponense. Csak a legutóbbi, hétvégén kiadott frissítés (CVE-2025-61884) zárta le ezt a rést: a rendszer mostantól szabályos kifejezéssel ellenőrzi a támadó által megadott return_url-t, és minden gyanús karaktert elutasít. Ez jelentősen szűkíti a támadási lehetőségeket, CRLF-injekciót sem lehet már beadni.

Miért maradt el a nyilvános tájékoztatás?

Az Oracle az egész folyamat során kerülte az aktív kommunikációt a sérülékenységek nyilvános kihasználásáról, sőt, a felhasználók és a szakértők visszajelzéseire sem reagált érdemben. A céggel kapcsolatban álló fontos biztonsági laborok, mint például a Mandiant vagy a CrowdStrike, sem közöltek további részleteket, a felhasználókat visszautalták az Oracle közleményeire.

Ez azért is aggasztó, mert a feltört rendszerekben használt támadási lánc technikai részletei immár nyilvánosan elérhetőek. Ha a rendszergazdák nem telepítik gyorsan az összes elérhető frissítést, a támadók ismét célba vehetik ezeket a rendszereket.


Védekezési tippek, összegzés

Összefoglalva: minden Oracle E-Business Suite-ot futtató vállalatnak haladéktalanul telepítenie kell a legújabb biztonsági javításokat. Amennyiben ez átmenetileg akadályba ütközik, legalább egy új mod_security szabályt kell létrehozni, amely blokkolja a /configurator/UiServlet útvonalat — így érdemben megakadályozható az SSRF-komponens kihasználása, amíg a végleges frissítés elérhetővé nem válik.

A helyzet tanulsága: továbbra is érdemes óvatosnak maradni a nagyvállalati szoftverházak, például az Oracle kríziskommunikációját illetően, és minden elérhető biztonsági frissítést haladéktalanul alkalmazni.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 09:01

Az új Netflix-app olyan, mint a TikTok, csak vörösben?

A Netflix új, teljesen átdolgozott mobilalkalmazást tervez, hogy lépést tartson a YouTube, a TikTok és az Instagram által uralt mobilos videónézéssel...

MA 08:58

A kontinensek vándorlása több klímakatasztrófát okoz, mint gondoltuk

Bolygónk történelme során hatalmas klímaváltozásokon ment keresztül. A Föld hol fagyos, hol szinte trópusi állapotok között ingadozott, az úgynevezett „jégkorszaki” és „üvegházi” időszakok során...

MA 08:41

Az MI áttörést hozhat Afrikában: a Gates–OpenAI új programja

Megemlíthető továbbá, hogy a Gates Alapítvány és az OpenAI közös erővel, 18 milliárd forintnyi (50 millió dollár) támogatással elindították a Horizon1000 nevű kezdeményezést, melynek célja, hogy 2028-ig ezer afrikai alapellátó egészségügyi rendelőt szereljenek fel MI-eszközökkel...

MA 08:33

A fiatalok legnagyobb félelme az MI – mások vállat vonnak

Az új kutatások szerint a Z generáció tagjai félnek leginkább attól, hogy az MI elveszi a munkájukat, annak ellenére, hogy a technológiát a legügyesebben használják...

MA 08:26

Az MIT új MI-keretrendszere átírja a játékszabályokat a szövegértésben

🧠 A Massachusetts Institute of Technology kutatói vadonatúj megközelítést dolgoztak ki, amellyel a mesterségesintelligencia-alapú nyelvi modellek akár tízmillió szavas szövegeken is képesek hatékonyan dolgozni...

MA 08:19

Az évszázados rejtély: két titokzatos forma átírja a geometria törvényeit

Képzeld el, hogy a Földet soha nem láttuk volna felülről, és az égben vastag, áthatolhatatlan felhőréteg borult volna fölénk...

MA 08:03

Az egészségesebb szívért: 9 egyszerű mindennapi szokás

Érdemes megérteni, hogy a szív- és érrendszeri betegségek továbbra is a vezető haláloknak számítanak Magyarországon, ahogy világszerte is, hiszen csak az Egyesült Államokban minden 34...

MA 07:49

A Parkinson-kór új gyenge pontja: lelepleztek egy rejtett fehérjét

Tudósok feltárták, hogyan gyorsít fel egy alattomos fehérjekapcsolat az agysejtek pusztulását a Parkinson-kórban, és már most olyan célzott terápián dolgoznak, amely képes lehet visszafordítani ezt a folyamatot...

MA 07:41

Az ACF súlyos hibája veszélybe sodorja a WordPress-oldalakat

Egy kritikus sérülékenység miatt hackertámadások érték több mint 50 000 WordPress-oldalt, amelyek az Advanced Custom Fields: Extended (ACF Extended) bővítményt futtatják...

MA 07:33

A Helix-köd sosem látott pompában: tarol a Webb-felvétel

A Helix-köd az egyik legismertebb és legtöbbet fotózott planetáris köd, főként jellegzetes gyűrűs formája miatt...

MA 07:25

Az új Trump-tarifák földindulást okoztak a kriptópiacon

💰 Jó példa erre, amikor egyetlen politikai bejelentés hullámokat vet a pénzügyi piacokon — most éppen a kriptovilág volt a legnagyobb vesztese...

MA 07:17

Az univerzum szeme: lélegzetelállító új Webb-kép a Helix-ködről

👀 Néha nem árt kikapcsolni, és a világegyetem vizsgálata épp ideális menedék lehet...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 1/21

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     30 day Fitness Coach at home (iPhone/iPad)A 30 Day FITNESS coach at home App egy ingyenes alkalmazás, amellyel otthon, 30 nap alatt fejleszthetők a hasizmai...

MA 07:09

Az új csavar: a Verizon-mobilok egy évig nem függetleníthetők

🔒 A Verizon mostantól a TracFone hálózatán és leányvállalatainál vásárolt telefonokat 365 napig nem oldja fel...

MA 07:03

A mesterséges intelligencia miatti szorongásról így beszélj őszintén a csapatoddal

Ilyen volt például, amikor a járvány alatt a vezetők rájöttek, hogy a csapat egységét akkor is fenn kell tartani, amikor teljes a bizonytalanság...

MA 06:51

Az X új MI‑algoritmusa felforgatja az üzleti világot

🚀 Az X, korábbi nevén Twitter, megnyitotta új, MI-alapú ajánlórendszerének forráskódját, amit mostantól az Apache 2...

MA 06:43

Miért nem bírja a tempót Európa a startupversenyben?

Európa gazdasága az elmúlt évtizedekben rengeteget fejlődött, de hiába közelíti meg az Egyesült Államokét méretben, továbbra is alig születnek világszinten meghatározó, piacvezető vállalatok...

MA 06:33

Az OpenAI megmondja, hány éves vagy – de hihetünk neki?

🕵 Az OpenAI egy világszerte elérhető életkorelemző rendszert vezet be a ChatGPT-fiókoknál, hogy kiszűrje a kiskorú felhasználókat...

MA 06:26

Az ősrobbanás hajnala: a Hajnal istennője szupernóva a JWST felvételén

Mindössze egymilliárd évvel az univerzum születése után robbant fel egy ősi csillag...