Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok

Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok
A Citrix NetScaler rendszerekben most felfedezett CitrixBleed2 nevű biztonsági rés (CVE-2025-5777) lehetővé teszi a támadók számára, hogy akár egyszerű támadásokkal felhasználói munkamenet-tokeneket szerezzenek meg – azaz hozzáférést kapjanak aktív céges fiókokhoz. Az érintett eszközök közé tartozik a Citrix NetScaler ADC és a Gateway, amelyeket világszerte számtalan vállalat használ.

Hogyan működik a támadás?

A hiba lényege, hogy a támadó egy szándékosan hibás POST kérést küld a bejelentkezéskor, amelyben a login paraméterhez nem rendel értéket, csak magát a kulcsot adja meg – például login helyett login=. Ennek hatására a NetScaler memóriatartalmat jelenít meg a válaszban az szakaszban, egészen az első előforduló null-karakterig. A rés kihasználásának hátterében az snprintf függvény helytelen használata áll: a %.*s formázási utasítás annyi karaktert ír ki, amennyi egy adott határig, vagy az első null-pozícióig található a memóriában. Minden hibás lekérdezéssel újabb, eddig nem inicializált adat kerül elő – egyszerre körülbelül 127 bájt –, amit a támadó ismételt HTTP kérésekkel tovább bővíthet, akár érzékeny információkig jutva.

A tét: felhasználói fiókok, admin-hozzáférések

A hibát elsőként a WatchTowr és a Horizon3 kutatói elemezték; utóbbi egy bemutató videóban igazolta, hogy a módszerrel sikeresen megszerezhetők felhasználói session-tokenek. Nemcsak a végfelhasználói kapcsolatok, hanem az adminisztrátori konfigurációs felület is érintett. Ez azt jelenti, hogy a támadók akár teljes adminisztrátori jogosultságot is szerezhetnek hasonló trükkökkel.

Súlyos következmények a cégek számára

A Citrix hivatalosan tagadja, hogy már folynának aktív támadások, ám egy kiberbiztonsági cég júniusi jelentésében már több gyanús munkamenet-eltérítést is felderítettek, sőt, egy szakértő június közepe óta aktív kiaknázást azonosított. Jellemző jelek: a NetScaler logokban ismétlődő POST kérések a doAuthentication végpontra, mindegyiknél körülbelül 127 bájt RAM kerül kiszivárogtatásra. Gyakori továbbá, hogy a LOGOFF eseményeknél szokatlan felhasználónevek, például a # karakter jelennek meg.

A Citrix már kiadta a szükséges biztonsági javítást. Az azonnali frissítés erősen ajánlott! Emellett érdemes minden aktív felhasználói munkamenetet áttekinteni, gyanús tevékenységeket keresve – mielőtt minden sessiont egyből megszakítanánk.


Lezárás

A CitrixBleed2 tipikus példája annak, hogy bár a felhős támadások egyre kifinomultabbak, a legsúlyosabb kompromittálódásokhoz ma is szinte gyermeteg hibák is elegendőek. A biztonság továbbra is az alapoktól kezdődik: folyamatos frissítés, logelemzés és tudatosság nélkül nem lehet a támadók előtt járni.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...



csütörtök 22:59

Leépítési hullám sújtja az MI-labort a Metánál

📈 A Meta – a Facebook, az Instagram, a Threads, a Messenger és a WhatsApp anyavállalata – 600 dolgozótól válik meg új MI-laborjában...

csütörtök 22:29

Az új Snapchat MI-lencse mostantól ingyenes

📷 Amerikában mostantól minden Snapchat-felhasználó számára ingyenesen elérhető az Imagine lencse (Imagine Lens), a cég első, szabad szöveges utasítást értelmező, MI-alapú képgeneráló lencséje...



csütörtök 22:00

Az első Androidos XR-headset: itt a Samsung Galaxy XR

A Samsung bemutatta a Galaxy XR-t, az első olyan XR-headsetet, amely Androidon fut...



csütörtök 22:00

Hogyan menekültek meg ezrek a pompeii láva elől?

🌋 Közel 2000 évvel ezelőtt a Vezúv kitörése teljesen elpusztította Pompeii és Herculaneum városát; a lakókat és az épületeket izzó kő, hamu és gáz keveréke temette maga alá...

csütörtök 21:30

Az új Google kvantumchip átírja a káosz fizikáját?

A Google legújabb, Willow nevű kvantumchipje eddig soha nem látott részletességgel vizsgálta a kvantumkáoszt, amivel nemcsak a molekuláris kémia, hanem a fekete lyukak fizikájának új megértését is ígéri...

csütörtök 21:01

Az állami leállás veszélybe sodorhatja a rászoruló családokat

Milliók mindennapi élelmezése került veszélybe az Egyesült Államokban, mivel a kormányzati leállás következtében akadozik a legnagyobb élelmiszersegély-program, a SNAP (korábbi nevén Élelmiszerjegyek – Food Stamps) finanszírozása...



csütörtök 20:59

A mesterséges intelligencia forradalmasíthatja a tanulást

A felsőoktatásban egyre több professzor kísérletezik MI-alapú tanárbotokkal, hogy segítse a diákokat a nehezebb tantárgyak elsajátításában, különösen ott, ahol az egyéni odafigyelés gyakran lehetetlen...



csütörtök 20:30

Az igazi kvantumszámítógépek már a küszöbön állnak?

A Google szerint áttörést értek el, ami felgyorsíthatja a kvantumszámítógépek gyakorlati bevetését...

csütörtök 20:01

Az MI-cégek újabb rablása: A Reddit perli a Perplexityt

A Reddit ismét a bíróságon védi felhasználói adatait: most a Perplexity nevű MI-céget vádolja azzal, hogy jogtalanul gyűjtötte és használta a fórum posztjait saját MI-modellje fejlesztéséhez...



csütörtök 19:59

Az aszteroidák rejtőzködő óriása a Nap árnyékából

🌓 Egy újonnan felfedezett, 700 méter széles aszteroida sebességével és pályájával keltett izgalmat a csillagászok körében...

csütörtök 19:30

Az OpenAI böngészőjébe érkeznek a várva várt funkciók

Az OpenAI a napokban mutatta be új MI-alapú böngészőjét, a ChatGPT Atlast (ChatGPT Atlas), amelynek nem titkolt célja, hogy letaszítsa a Google Chrome-ot a trónról...

csütörtök 19:01

Az Alibaba beszáll az okosszemüveg-versenybe, és kihívja a ChatGPT-t

Az Alibaba hivatalosan is bemutatta első MI-alapú okosszemüvegét, a Quark AI Glasses-t, amelynek induló ára 4699 jüan, azaz nagyjából 240 000 forint...

csütörtök 18:59

Elio – Összecsukható, zsebméretű vizespalack

Bemutatkozik az Elio Az Elio egy okos vizespalack, amely 750 ml folyadékot képes tárolni, és használaton kívül egy vékony, zsebméretű koronggá hajtható össze...

csütörtök 18:58

Az Espresso Pro: A távmunkások álma vagy pénzkidobás?

A munkavégzés helye ma már bárhol lehet – akár egy furgonban is...



csütörtök 18:30

Az újabb Volvo-rekord: sosem látott árfolyamugrás

🚗 A Volvo Cars lenyűgöző harmadik negyedéves eredményekkel zárt: a svéd autógyártó közel 6,4 milliárd svéd korona (kb...



csütörtök 18:02

Feltérképezték a lipid nanorészecskék titkait, okosabb gyógyszerek jöhetnek

🔬 A lipid nanorészecskék (LNP-k) napjaink orvostudományának nélkülözhetetlen szállítóeszközei. Oltóanyagok, génterápiák és rákgyógyszerek hatóanyagait juttatják el a sejtekhez, ám eddig kevés szó esett arról, hogy ezek a mikroszkopikus járművek mennyire sokfélék lehetnek szerkezetükben...

csütörtök 17:59

Az Amazon okosszemüvegei: Így vezetnek és fotóznak helyetted

📷 Az Amazon legújabb fejlesztése, az Amelia nevű okosszemüveg beépített kijelzővel és folyamatosan bekapcsolt kamerával segíti a futárokat...



csütörtök 17:30

Az ukrán tengeri drónok meglepték az orosz haditengerészetet

Az ukrán állami biztonsági szolgálat bemutatta az új generációs Sea Baby tengeri drónt, amely már a Fekete-tenger bármely pontján bevethető, nagyobb fegyverzettel rendelkezik, és mesterséges intelligencia alapú célzórendszert használ...