2025. 07. 16., 09:53

Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok

Az új CitrixBleed2 hibán keresztül ömlenek ki a céges adatok
A Citrix NetScaler rendszerekben most felfedezett CitrixBleed2 nevű biztonsági rés (CVE-2025-5777) lehetővé teszi a támadók számára, hogy akár egyszerű támadásokkal felhasználói munkamenet-tokeneket szerezzenek meg – azaz hozzáférést kapjanak aktív céges fiókokhoz. Az érintett eszközök közé tartozik a Citrix NetScaler ADC és a Gateway, amelyeket világszerte számtalan vállalat használ.

Hogyan működik a támadás?

A hiba lényege, hogy a támadó egy szándékosan hibás POST kérést küld a bejelentkezéskor, amelyben a login paraméterhez nem rendel értéket, csak magát a kulcsot adja meg – például login helyett login=. Ennek hatására a NetScaler memóriatartalmat jelenít meg a válaszban az szakaszban, egészen az első előforduló null-karakterig. A rés kihasználásának hátterében az snprintf függvény helytelen használata áll: a %.*s formázási utasítás annyi karaktert ír ki, amennyi egy adott határig, vagy az első null-pozícióig található a memóriában. Minden hibás lekérdezéssel újabb, eddig nem inicializált adat kerül elő – egyszerre körülbelül 127 bájt –, amit a támadó ismételt HTTP kérésekkel tovább bővíthet, akár érzékeny információkig jutva.

A tét: felhasználói fiókok, admin-hozzáférések

A hibát elsőként a WatchTowr és a Horizon3 kutatói elemezték; utóbbi egy bemutató videóban igazolta, hogy a módszerrel sikeresen megszerezhetők felhasználói session-tokenek. Nemcsak a végfelhasználói kapcsolatok, hanem az adminisztrátori konfigurációs felület is érintett. Ez azt jelenti, hogy a támadók akár teljes adminisztrátori jogosultságot is szerezhetnek hasonló trükkökkel.

Súlyos következmények a cégek számára

A Citrix hivatalosan tagadja, hogy már folynának aktív támadások, ám egy kiberbiztonsági cég júniusi jelentésében már több gyanús munkamenet-eltérítést is felderítettek, sőt, egy szakértő június közepe óta aktív kiaknázást azonosított. Jellemző jelek: a NetScaler logokban ismétlődő POST kérések a doAuthentication végpontra, mindegyiknél körülbelül 127 bájt RAM kerül kiszivárogtatásra. Gyakori továbbá, hogy a LOGOFF eseményeknél szokatlan felhasználónevek, például a # karakter jelennek meg.

A Citrix már kiadta a szükséges biztonsági javítást. Az azonnali frissítés erősen ajánlott! Emellett érdemes minden aktív felhasználói munkamenetet áttekinteni, gyanús tevékenységeket keresve – mielőtt minden sessiont egyből megszakítanánk.


Lezárás

A CitrixBleed2 tipikus példája annak, hogy bár a felhős támadások egyre kifinomultabbak, a legsúlyosabb kompromittálódásokhoz ma is szinte gyermeteg hibák is elegendőek. A biztonság továbbra is az alapoktól kezdődik: folyamatos frissítés, logelemzés és tudatosság nélkül nem lehet a támadók előtt járni.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 12:45

Az amerikai nagybankok blokklánc-offenzívát indítanak közös tokenhálózattal

Az Egyesült Államok legnagyobb bankjai a jövő év közepétől egy közös, tokenizált hálózat bevezetését tervezik, hogy megakadályozzák, hogy a stabilcoinok elszívják a betéteiket...

MA 12:23

A műholdképek szerint a mangrovék újjáélednek – mégis megfulladhatnak

A trópusi partok vándorai, a mangrove-erdők, évtizedek óta a kihalás szélén táncolnak...

MA 11:45

A Ninja French Door Air Fryer mindent visz – és veszélyesen gyors

Ez a jelenség jól illusztrálható azzal, hogy egy konyhai gép egyszerre helyettesítheti a légsütőt és a kenyérpirítót, miközben minden ételt lényegesen gyorsabban tálal, mint azt bárki várná...

MA 11:34

Az MI-tartalom túl tökéletes – és épp ez a baj.

🤔 Egy tavaszi marketingkampányban a kreatív koncepció angolul újjászületést, optimizmust sugall a virágzó fákon keresztül – ez a képi világ az angolszász kultúrában a remény szimbóluma...

MA 11:24

A hónap legütősebb garnélás Steam-játékáról nagy eséllyel lemaradtál

🦐 Áprilisban szinte mindenki átsiklott egy olyan játékon a Steamen, amely valószínűleg kihagyhatatlan, ha szeretnéd ötvözni az akciót és a tenger élővilágát...

MA 11:01

Mi jöhet, ha 60 ezer alá esik a bitcoin?

📈 Noha a bitcoin idén eddig jelentős lendülettel büszkélkedhetett, a közelgő 60 000 dolláros (kb...

MA 10:46

A Bitcoin 60 ezer dollárra zuhanhat, a Zcash bikái kihátrálnak

Felmerül a kérdés, meddig tart az idei kriptotőzsdei hullámvasút, hiszen a vezető digitális eszközök és a kapcsolódó vállalatok most sorra veszítenek értékükből...

MA 10:37

Az Anthropicnál Claude írja a kód 80%-át – így maradsz versenyben

Többek között szinte elképzelhetetlen, mennyit változott mára a szoftverfejlesztés világa: az Anthropic májusban bejelentette, hogy a vállalatnál futó, éles rendszerekhez tartozó kód több mint 80 százalékát már nem emberek, hanem a saját MI-rendszerük, a Claude írja és szerkeszti...

MA 10:19

Az MI-láz kifullad: 62 ezernél billeg a Bitcoin, zuhan a HYPE

Megemlíthető továbbá, hogy a pénzügyi piacok ismét turbulens napokat élnek át, miután a technológiai szektorban, és különösen a mesterséges intelligencia által fűtött részvények körében elindult lejtmenet átragadt a kriptovaluták piacára is...

MA 10:01

A James Webb a legtávolabbi, szunnyadó, hatmilliárd naptömegű fekete lyukat találta meg

💫 A James Webb-űrteleszkóp egy eddig sosem látott távolságban rejtőző, inaktív fekete lyukat észlelt, amely a Földtől több mint tízmilliárd fényévre lévő MRG-M0138 nevű galaxisban található...

MA 09:46

A nagy FFXIV lakáslottó: mikor és hogyan pályázz, mikor derül ki

🏡 Lakáshoz jutni az elmúlt évek bonyolult megoldásai után már kevésbé nyűgös feladat az FFXIV-ben, mégsem lehet csak úgy besétálni álmaid virtuális otthonába...

MA 09:19

Kihaltak a jó zsarufilmek? Tarantino szerint most a The Rip az etalon

🚒 Quentin Tarantino mostanában egyre keményebben fogalmaz, ha a mai mozik minőségéről kérdezik...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 6/5

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Between Dates Calendar Math (iPhone/iPad)A Between Days egy letisztult, könnyen kezelhető alkalmazás, amely villámgyorsan kiszámolja, hány nap választ el két tetszőleges dátumot...

MA 09:10

A vámpírcsillag falja társát – innen ered az ismétlődő rádiójel

👐 A világegyetem titokzatos rádiójelekkel bombázza a Földet, s ezek közül egy különösen furcsa, ismétlődő forrásra most végre sikerült magyarázatot találni...

MA 09:02

A PC-játékok aranykora: Star Wars és Command & Conquer az élen

🎮 Június minden évben különleges időszak volt a PC-s játékok világában, akár 1996-ban varázsolt el minket egy új Star Wars-játék, akár 2016-ban izgultunk a legmenőbb hardverekért...

MA 08:46

A június 5-i Strands tippjei és megoldásai (824.)

🌷 Az NYT Strands mai fordulója rendkívül érdekes szavakat vonultat fel, amelyek első látásra nem tűnnek fenyegetőnek, de együtt már egy harcias téma bontakozik ki...

MA 08:36

A Zcash 30%-ot zuhan: négy évig bujkált a végzetes hiba

A népszerű Zcash kriptovaluta értéke egy nap alatt mintegy 30 százalékot zuhant, miután kiderült: évek óta rendkívül súlyos biztonsági rés tátongott benne, amit csak egy vészhelyzeti javítással sikerült gyorsan befoltozni...

MA 08:28

Az új Steam-áruház dizájnja: pazar, vagy egy rakás szemét?

👀 A Valve hivatalosan is bevezette a Steam áruház új, frissített dizájnját, amely már minden felhasználó számára elérhető...

MA 08:22

A WiiM első soundbarja: a CEO elárulja a kulisszatitkokat

Az amerikai és európai nappalikban egyre gyakrabban tűnik fel a WiiM neve, egy fiatal, ám annál lendületesebb hangtechnológiai vállalat, amely néhány év alatt a streaming erősítőktől a saját hangszóró- és mélynyomórendszer fejlesztéséig jutott...

MA 08:01

Az olasz diákok 1800 éves római luxusvillát találtak a tornaterem alatt

🏡 Egy római középiskola diákjai teljesen véletlenül bukkantak egy 1800 éves villára a tornatermük alatt, mindössze néhány lépésre a Colosseumtól...

MA 07:55

Az Atlas Capital vezére: 70%-ot zuhanhat a bitcoin, mielőtt 500 ezret ér

📊 Az elmúlt időszakban a bitcoin árfolyama több mint negyedével esett vissza, miközben az amerikai részvénypiacok újra szárnyra kaptak...

MA 07:46

A kriptó, amire nem kérdeztél rá: felkészült a tanácsadód?

👀 A digitális pénz, a gyorsan változó szabályozás és a fejlett, MI-alapú infrastruktúra fejlődése folyamatos alkalmazkodásra kényszeríti a pénzügyi tanácsadókat...

MA 07:37

A Valve hajthatatlan: Steam Machine és Steam Frame már idén nyáron érkeznek

💻 Úgy tűnik, hogy a Valve kitart az idei nyári rajtra vonatkozó ígérete mellett, ellenére annak, hogy az alkatrészek piacán brutális áremelkedések és hiányok borzolják a kedélyeket...

MA 07:28

Meghalt 81 évesen James Handy, a Top Gun: Maverick sztárja

💔 Fontos kérdés, hogy a filmvilág miért veszít el időről időre olyan ismert arcokat, akiket szinte mindenki ismer – ez különösen akkor igaz, ha egy meghökkentő bűncselekmény áll a háttérben...

MA 07:19

A szaúdi pénz a UFC-t és WWE-t tolja, a golfnak vége?

Újabb fordulatot vett a nemzetközi sportvilág, amikor Szaúd-Arábia bejelentette, hogy 2026 után leállítja a LIV Golf finanszírozását...

MA 07:11

A Microsoft új kvantumchipje ezerszer megbízhatóbb – mégis vitatott

A Microsoft egy forradalmi új kvantumprocesszort mutatott be, amely képes ezerszer tovább megőrizni a kvantumbiteket, mint elődje, ezzel pedig közelebb kerülhetünk a valóban megbízható kvantumszámítógépekhez...

MA 06:28

A mai Connections: trükkös tippek és megoldások – meddig jutsz?

Reggelente új szókirakóval jelentkezik a Connections, ahol a cél, hogy látszólag egymástól független szavakat kell négyes csoportokba rendezni...

MA 06:05

Történelmi események a mai napon (Június 5.)

Ma több korszakos fordulópont is történt: elindult a Six-Day War (Hatnapos háború), George Marshall meghirdette a Marshall-tervet, és Robert F...

csütörtök 21:44

A jég alatti óriás: titokzatos szerkezetre bukkantak az Antarktiszon

🧊 A kelet-antarktiszi jégtakaró több mint három kilométer vastag jege alatt egy eddig ismeretlen, hatalmas geológiai képződményt azonosítottak kutatók...