Az Oracle csendben kijavította az E-Business óriási hibáját

Az Oracle csendben kijavította az E-Business óriási hibáját
Az Oracle E-Business Suite egyik kritikus sérülékenységét (CVE-2025-61884) már sikeresen javították egy nem nyilvános, azonnali biztonsági frissítéssel, miután a ShinyHunters nevű ismert zsaroló csoport nyilvánosan közzétett egy kihasználási példát. Kiemelendő, hogy ez a sérülékenység felhasználónév és jelszó megadása nélkül, távolról is kihasználható volt — így illetéktelenek korlátlanul hozzáférhettek érzékeny vállalati adatokhoz.

Több támadás, vitatott javítások

A hónap elején több vállalat is kapott e-mailt, amelyben azt állították, hogy az Oracle E-Business Suite rendszerükből érzékeny adatokat loptak el. A támadások mögött a Clop zsarolóvírus-csoport állt, amely jelentős szereplő a tömeges adatlopási akciókban. Noha a banda biztos volt benne, hogy egy korábban ismeretlen Oracle sérülékenységet használtak ki, csak később derült ki, pontosan melyik rést fedezték fel.

További zavart okozott, hogy a ShinyHunters (más néven Scattered Lapsus$ Hunters) egy kihasználó kódot (proof-of-concept) is közzétett Telegram-csatornáján az E-Business Suite-hoz. Az Oracle eleinte hivatalosan csak annyit közölt, hogy dolgozik a megoldáson, és sürgős frissítéseket ajánlott. Október elején rendkívüli javítást adtak ki a feltárt sebezhetőségek egy részére, de sokáig nem tisztázták, pontosan mely támadási láncokat zárt ki a hibajavítás.

Mi működött, mi nem?

Biztonsági kutatók és Oracle-ügyfelek egyaránt észrevették, hogy az október elején kiadott javítás (CVE-2025-61882) ugyan blokkolta a Clop-csoport támadási láncát a SyncServlet végpontnál, de nem akadályozta meg teljesen a ShinyHunters által publikált SSRF-alapú (kiszolgálói oldali kéréshamisítás) támadást (Server-Side Request Forgery). Bár az Oracle tanácsadói jegyzetében említette a ShinyHunters exploitját, a kritikus frissítés a PoC-hoz tartozó konkrét biztonsági rést ekkor még nem kezelte.

Ezt igazolta az is, hogy több teszt tanúsága szerint a gépekre telepített aktuális frissítések mellett is sikeresen kihasználható maradt a sérülékenység SSRF-komponense. Csak a legutóbbi, hétvégén kiadott frissítés (CVE-2025-61884) zárta le ezt a rést: a rendszer mostantól szabályos kifejezéssel ellenőrzi a támadó által megadott return_url-t, és minden gyanús karaktert elutasít. Ez jelentősen szűkíti a támadási lehetőségeket, CRLF-injekciót sem lehet már beadni.

Miért maradt el a nyilvános tájékoztatás?

Az Oracle az egész folyamat során kerülte az aktív kommunikációt a sérülékenységek nyilvános kihasználásáról, sőt, a felhasználók és a szakértők visszajelzéseire sem reagált érdemben. A céggel kapcsolatban álló fontos biztonsági laborok, mint például a Mandiant vagy a CrowdStrike, sem közöltek további részleteket, a felhasználókat visszautalták az Oracle közleményeire.

Ez azért is aggasztó, mert a feltört rendszerekben használt támadási lánc technikai részletei immár nyilvánosan elérhetőek. Ha a rendszergazdák nem telepítik gyorsan az összes elérhető frissítést, a támadók ismét célba vehetik ezeket a rendszereket.


Védekezési tippek, összegzés

Összefoglalva: minden Oracle E-Business Suite-ot futtató vállalatnak haladéktalanul telepítenie kell a legújabb biztonsági javításokat. Amennyiben ez átmenetileg akadályba ütközik, legalább egy új mod_security szabályt kell létrehozni, amely blokkolja a /configurator/UiServlet útvonalat — így érdemben megakadályozható az SSRF-komponens kihasználása, amíg a végleges frissítés elérhetővé nem válik.

A helyzet tanulsága: továbbra is érdemes óvatosnak maradni a nagyvállalati szoftverházak, például az Oracle kríziskommunikációját illetően, és minden elérhető biztonsági frissítést haladéktalanul alkalmazni.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 14:10

Egy könyvvel az ellenség szívéhez – Franklin megdöbbentő módszere

Egy nap eszébe jutott valami merész és szokatlan. Tudta, hogy ellenfelének könyvtárában számos ritka és értékes kötet található, melyekre nagy becsben tartott, és az is köztudott volt, hogy igazi büszkesége egyik különleges könyv volt, amelyet csak kevesen olvashattak...

MA 21:01

Az új Cameyo-val a Google nekimegy a Windowsnak

A Google ismét megpróbálja elcsábítani a vállalatokat a Windowstól: most újraindította Cameyo nevű szolgáltatását, amely lehetővé teszi, hogy a régi, csak Windows alatt futó programok is gond nélkül használhatók legyenek ChromeOS-en...

MA 20:49

Kipukkan az MI‑lufi, miután a SoftBank kiszállt az Nvidiából?

A japán SoftBank meglepő lépésre szánta el magát: eladja mind a 32 millió Nvidia-részvényét, ami rögtön 2 százalékos árfolyamesést okozott a chipgyártónál...

MA 17:32

Miért tűnt el az Amazonról a gumimaci alakú power bank?

🔮 A Haribo gumimacis power bank villámgyorsan népszerű lett az ultrakönnyű súlya miatt: mindössze 280 grammot (9,9 uncia) nyomott, és 9200 forintért (25 USD) lehetett beszerezni...

MA 17:22

Az apró pókmesterek rémítő óriáspókbábukat emelnek az őserdő mélyén

A Fülöp-szigeteken és a perui Amazonas vidékén élő parányi Cyclosa-pókfajok valóságos színpadi mesterműveket alkotnak a túlélés érdekében...

MA 17:00

Majdnem belehalt a házi töklébe

🤠 Egy 64 éves kanadai nő súlyos rosszullét után került kórházba, miután megivott két pohár házi készítésű levet, amelyet lopótökből (Lagenaria siceraria) készített...

MA 16:34

Az amerikaiakat elárasztó kamu banki és postai spamek ellen indul hadjárat

Az utóbbi hónapokban több tízmillió amerikait és világszerte több ország lakóit is célba vették a Lighthouse nevű, kínai kibercsoport által működtetett csalássorozatok...

MA 16:30

A Neutron rakéta első kilövése 2026-ra csúszik

🚀 Az űripar új csillagának szánt Neutron rakéta indulása ismét késik, a legfrissebb tervek szerint leghamarabb 2026-ban érheti el az indítóállást...

MA 16:23

Az apró implantátum áttörést hozott a hólyagrák kezelésében

Egy új, lassú hatóanyag-leadási rendszer forradalmasítja a húgyhólyagrák terápiáját: a TAR-200 nevű implantátummal a korábban nehezen kezelhető, magas kockázatú, nem izominvazív húgyhólyagrákban szenvedő betegek 82%-ánál teljes daganateltűnést sikerült elérni...

MA 15:32

Visszatért a PayPal, ráadásul extra bónuszokkal

Több évnyi Brexit-mizéria után a PayPal ismét teljes erőbedobással tér vissza az Egyesült Királyságba, ráadásul vadonatúj fizetési eszközöket és hűségprogramot is hoz magával...

MA 15:18

Az első bolygók, amelyek két nap körül keringenek

💫 Egy nemzetközi kutatócsoport három, a Földhöz hasonló méretű bolygót fedezett fel a TOI-2267 nevű kettős csillagrendszerben, mintegy 190 fényévre a Földtől...

MA 15:05

Ezért rajongunk annyira a focimeccsekért, az agyunk titkai

A futballrajongók agyának vizsgálata feltárta, hogy amikor kedvenc csapatuk gólt szerez, az agy jutalomközpontjai rendkívüli aktivitást mutatnak, míg vereség esetén a kontrollmechanizmusok gyengülnek...

MA 14:49

Az élő kisvarangyokat világra hozó varangyok felfedve

Tanzánia hegyeiben három új varangyfajra bukkantak, amelyek egyedülálló módon kihagyják az ebihal stádiumát, és már élő, apró varangyokat hoznak világra...

MA 14:31

Jön a Lego Az idő okarinája készlet

🎸 A Nintendo és a Lego ismét összefogott: ezúttal egy igazán klasszikus játék, az Az idő okarinája (The Legend of Zelda: Ocarina of Time) alapján érkezik új építőkészlet...

MA 14:24

Mit tudnak most az otthoni robotporszívók és Dysonok

A porszívózás hatékonysága nemcsak a szívóerőn múlik, hanem azon is, mennyire szívesen használjuk az eszközt...

MA 14:13

A James Webb-teleszkóp rábukkanhatott az univerzum legelső csillagaira

🔭 A James Webb űrteleszkóp minden eddiginél korábbi csillagokat, úgynevezett III. populációjú (Population III) csillagokat fedezhetett fel egy 13 milliárd fényévre lévő halmazban, a LAP1-B-ben...

MA 13:11

Az óriási bukó: A YouTube TV-kiesés napi 1,5 milliárdba kerül a Disney-nek

A Disney komoly veszteségeket szenved el a YouTube TV-n bekövetkezett, már több mint tíz napja tartó kimaradás miatt, amely érinti az ESPN-t, az ABC-t és más csatornákat...

MA 12:51

Figyelem: Ismert bébitápszer miatt került 15 csecsemő kórházba

⚠ Az Egyesült Államokban 12 államban vonták vissza a ByHeart Whole Nutrition Infant Formula nevű bébitápszert, mivel felmerült a gyanú, hogy a termék Clostridium botulinummal szennyeződhetett...

MA 12:41

Milliárdos veszteség: A Disney naponta bukik a YouTube TV leállásán

Elemzők szerint a Disney naponta több mint 1,6 milliárd forint bevételtől esik el a YouTube TV csatornáinak kiesése miatt, mivel a Google-lel folytatott tartalomterjesztési vita tovább húzódik...