Az Oracle csendben kijavította az E-Business óriási hibáját

Az Oracle csendben kijavította az E-Business óriási hibáját
Az Oracle E-Business Suite egyik kritikus sérülékenységét (CVE-2025-61884) már sikeresen javították egy nem nyilvános, azonnali biztonsági frissítéssel, miután a ShinyHunters nevű ismert zsaroló csoport nyilvánosan közzétett egy kihasználási példát. Kiemelendő, hogy ez a sérülékenység felhasználónév és jelszó megadása nélkül, távolról is kihasználható volt — így illetéktelenek korlátlanul hozzáférhettek érzékeny vállalati adatokhoz.

Több támadás, vitatott javítások

A hónap elején több vállalat is kapott e-mailt, amelyben azt állították, hogy az Oracle E-Business Suite rendszerükből érzékeny adatokat loptak el. A támadások mögött a Clop zsarolóvírus-csoport állt, amely jelentős szereplő a tömeges adatlopási akciókban. Noha a banda biztos volt benne, hogy egy korábban ismeretlen Oracle sérülékenységet használtak ki, csak később derült ki, pontosan melyik rést fedezték fel.

További zavart okozott, hogy a ShinyHunters (más néven Scattered Lapsus$ Hunters) egy kihasználó kódot (proof-of-concept) is közzétett Telegram-csatornáján az E-Business Suite-hoz. Az Oracle eleinte hivatalosan csak annyit közölt, hogy dolgozik a megoldáson, és sürgős frissítéseket ajánlott. Október elején rendkívüli javítást adtak ki a feltárt sebezhetőségek egy részére, de sokáig nem tisztázták, pontosan mely támadási láncokat zárt ki a hibajavítás.

Mi működött, mi nem?

Biztonsági kutatók és Oracle-ügyfelek egyaránt észrevették, hogy az október elején kiadott javítás (CVE-2025-61882) ugyan blokkolta a Clop-csoport támadási láncát a SyncServlet végpontnál, de nem akadályozta meg teljesen a ShinyHunters által publikált SSRF-alapú (kiszolgálói oldali kéréshamisítás) támadást (Server-Side Request Forgery). Bár az Oracle tanácsadói jegyzetében említette a ShinyHunters exploitját, a kritikus frissítés a PoC-hoz tartozó konkrét biztonsági rést ekkor még nem kezelte.

Ezt igazolta az is, hogy több teszt tanúsága szerint a gépekre telepített aktuális frissítések mellett is sikeresen kihasználható maradt a sérülékenység SSRF-komponense. Csak a legutóbbi, hétvégén kiadott frissítés (CVE-2025-61884) zárta le ezt a rést: a rendszer mostantól szabályos kifejezéssel ellenőrzi a támadó által megadott return_url-t, és minden gyanús karaktert elutasít. Ez jelentősen szűkíti a támadási lehetőségeket, CRLF-injekciót sem lehet már beadni.

Miért maradt el a nyilvános tájékoztatás?

Az Oracle az egész folyamat során kerülte az aktív kommunikációt a sérülékenységek nyilvános kihasználásáról, sőt, a felhasználók és a szakértők visszajelzéseire sem reagált érdemben. A céggel kapcsolatban álló fontos biztonsági laborok, mint például a Mandiant vagy a CrowdStrike, sem közöltek további részleteket, a felhasználókat visszautalták az Oracle közleményeire.

Ez azért is aggasztó, mert a feltört rendszerekben használt támadási lánc technikai részletei immár nyilvánosan elérhetőek. Ha a rendszergazdák nem telepítik gyorsan az összes elérhető frissítést, a támadók ismét célba vehetik ezeket a rendszereket.


Védekezési tippek, összegzés

Összefoglalva: minden Oracle E-Business Suite-ot futtató vállalatnak haladéktalanul telepítenie kell a legújabb biztonsági javításokat. Amennyiben ez átmenetileg akadályba ütközik, legalább egy új mod_security szabályt kell létrehozni, amely blokkolja a /configurator/UiServlet útvonalat — így érdemben megakadályozható az SSRF-komponens kihasználása, amíg a végleges frissítés elérhetővé nem válik.

A helyzet tanulsága: továbbra is érdemes óvatosnak maradni a nagyvállalati szoftverházak, például az Oracle kríziskommunikációját illetően, és minden elérhető biztonsági frissítést haladéktalanul alkalmazni.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 10:32

Átírhatják az ősi aranysziklák az élet történetét

Évmilliárdokkal ezelőtt, amikor a Földet még sűrű, oxigénhiányos tengerek borították, aligha gondolnánk, hogy ekkor is rejtőzhettek már komplex élőlények...

Az új Samsung Moohan szemüveg mindent felforgathat
MA 10:22

Az új Samsung Moohan szemüveg mindent felforgathat

👀 A Samsung hivatalosan is bejelentette, hogy október 21-én este 10 órakor bemutatja a régóta várt Project Moohan vegyes valóság szemüveget...

Polgárok próbálják visszaszerezni az irányítást a mesterséges intelligencia felett
MA 10:16

Polgárok próbálják visszaszerezni az irányítást a mesterséges intelligencia felett

Tíz jelentős amerikai filantróp szervezet fogott össze, hogy ne csak néhány technológiai milliárdos döntsön arról, mire használják a mesterséges intelligenciát, hanem a hétköznapi emberek érdekei is érvényesüljenek...

A Google szégyene: füstölgő Pixel 10 Pro Fold a hajlításteszten
MA 10:08

A Google szégyene: füstölgő Pixel 10 Pro Fold a hajlításteszten

🔥 A Google legújabb csúcsmobilja, a Pixel 10 Pro Fold igazán drámai bukást produkált a híres JerryRigEverything YouTube-csatorna hajlítástesztjén...

MA 10:02

Az MI-reklámok már a nappalinkba is beköltöznek, itt a DirecTV legújabb dobása

A DirecTV, az amerikai műholdas tévészolgáltató, legújabb MI-alapú hirdetési megoldását jelentette be: hamarosan személyre szabott, interaktív reklámvilág jelenik meg a tévéképernyő képernyővédőjén, ahol saját magadat, családodat vagy akár a házi kedvencedet is viszontláthatod – természetesen MI-generált változatban...

Az új Samsung XR szemüveg már a küszöbön: ezt tudjuk
MA 09:57

Az új Samsung XR szemüveg már a küszöbön: ezt tudjuk

💻 Október 21-én mutatja be legújabb Android XR szemüvegét a Samsung, amelyet egy ideje csak Project Moohan néven emlegetnek...

Az MI ne ismételje vissza a politikai véleményeket
MA 09:51

Az MI ne ismételje vissza a politikai véleményeket

💡 Az OpenAI jelentős lépéseket tesz annak érdekében, hogy a ChatGPT ne igazolja vagy ismételje meg a felhasználók politikai nézeteit...

Búcsút intünk a Windows 10-nek, jön az új korszak
MA 09:43

Búcsút intünk a Windows 10-nek, jön az új korszak

Június 2024-ben hivatalosan is véget ért a Windows 10 támogatása, de ettől még nem áll meg a világ...

MA 09:35

A világ legnagyobb kriptós csalását buktatta le az amerikai igazságügy

Az amerikai hatóságoknak sikerült lefoglalniuk 15 milliárd dollár (kb. 5 460 milliárd forint) értékű bitcoint, amelyet egy Kambodzsában működő, hatalmas csalási hálózat kezelt...