Frissítsd a géped, különben baj lehet az augusztusi biztonsági hibák miatt

Frissítsd a géped, különben baj lehet az augusztusi biztonsági hibák miatt
A Microsoft legutóbbi, augusztusi hibajavító keddjén összesen 111 biztonsági hibát javított, ezek közül 12 volt kritikus, egyet pedig már korábban ismertek a szakértők. Bár jelenleg egyik esetében sem ismert, hogy aktív támadás alatt állna, nem hagyható figyelmen kívül, hogy korábban is előfordult már, hogy a Microsoft „nyugodj meg, nincs gond” hozzáállása nem vált be.

A Windows Kerberos hibája: veszélyben a domainadminisztráció

A legismertebb most javított hibát a Windows Kerberos hálózati hitelesítési protokollban találták meg. Ez egy jogosultság-kiterjesztési sérülékenység, amely 7,2-es pontot kapott a tízes CVSS skálán, és a Microsoft szerint nem valószínű a kihasználása. Ennek oka, hogy a támadónak előbb hitelesített, speciális jogosultságokkal rendelkező fiókra lenne szüksége (például delegált Managed Service Account hozzáférésre). Ha azonban minden összeáll, egy sikeres támadó akár domainadminisztrátori jogokat is szerezhet.

Kritikus hibák: távoli kódfuttatás a GDI+ és a SharePoint révén

Kiemelést érdemel két, 9,8-as súlyosságú távoli kódfuttatási (RCE) hiba is. Az egyik egy puffertúlcsordulás a Windows Graphics Device Interface (GDI+) alrendszerben, amely lehetővé teszi, hogy a támadó jogosultság nélkül, hálózaton keresztül futtasson kódot. Ehhez nem szükséges semmiféle hozzáférés a kiszolgáló rendszerekhez, elég akár egy rosszindulatú weboldalra ellátogatni vagy egy speciális metafájlt tartalmazó dokumentumot letölteni.

A másik súlyos hiba a Windows Graphics Componentet érinti. Felhasználói beavatkozás nélkül is kihasználható: elég egy speciális JPEG képet elhelyezni egy Office-dokumentumban vagy harmadik féltől származó fájlokban, és a megnyitás pillanatában máris támadhatóvá válhat a rendszer. Az ilyen törékeny helyzetben némi reményt ad, hogy a Microsoft szerint kevéssé valószínű a széles körű kihasználásuk, ugyanakkor a sebezhetőségek nyilvánosságra kerülése miatt ez gyorsan változhat.

SharePoint: újabb kritikus RCE és javaslatok adminoknak

A SharePoint sem maradt ki, egy 8,8-as súlyosságú RCE hiba javítását is kiadták, amelyet bármely hitelesített (tehát bejelentkezett) felhasználó távolról kihasználhat. Noha első lépésként azonosítás szükséges, korábban már több, a hitelesítést kikerülő hibát is ismertek illetve javítottak a Microsoftnál. Ezért erősen ajánlott, hogy aki SharePointot használ, mindenképpen tartsa naprakészen a rendszerét, sőt, gondolja át, szükséges-e egyáltalán a nyilvános internetes elérhetőség.


Egyéb kritikus Microsoft-sebezhetőségek

Az augusztusi frissítés további kritikus hibákat is javított, köztük például a Microsoft Message Queuing, Office, Windows NTLM, Hyper-V és Azure Stack Hub rendszerek sérülékenységeit. Ezek között több információszivárgási, jogosultság-kiterjesztési és szintén RCE hibát is találunk, amelyek közül néhány különösen veszélyes lehet nagyvállalati környezetekben.

Adobe, SAP, Intel és Google: folytatódik a javítási dömping

Az Adobe 68 hibajavítást adott ki, ebből a Photoshop 8 kritikus RCE hibát, az Acrobat és a Reader összesen 6 jelentős hibát orvosolt. Az Adobe Illustrator, InDesign, FrameMaker, Dimension, Bridge, Animate és Substance 3D is komoly javításokat kapott.

Az SAP 15 új, valamint 4 korábbi hibajegyen javított, amelyek közül három rendkívül súlyos, 9,9-es értékelést kapott. Ezek között kódinjektálási sebezhetőség is van az S/4HANA és a Landscape Transformation platformokon.

Az Intel 66 sebezhetőséget foltozott be a hardver- és szoftverportfólióban, például BIOS- és LAN-illesztőkben, köztük privilégiumszint-emeléssel járó és információszivárgást vagy szolgáltatásmegtagadást is okozó hibákat.

A Google egy hónapos szünet után adott ki Android-frissítést, amellyel többek között két, aktívan kihasznált Qualcomm-sérülékenységet javított; a gyártó ezeket már júniusban jelezte, mivel szűk körben a támadók már éltek a lehetőséggel.

Mit lehet tenni? Frissíteni, frissíteni, frissíteni!

A mostani hibajavítási dömping alapján világos, hogy minden nagy szoftvergyártó küzd a súlyos, és egyre gyakrabban nyilvánosságra kerülő hibákkal. Érdemes tehát rendszeresen telepíteni a naprakész hibajavításokat, legyen szó Windowsról, Adobe-termékekről, SAP-ról, Intel-alkalmazásokról vagy az Androidról. A rendszeres és gyors frissítés maradt a legbiztosabb védekezés a támadások ellen.

2025, adminboss, go.theregister.com alapján

  • Te szerinted biztonságosabb lenne, ha mindenki automatikus frissítéseket használna?
  • Mit gondolsz, a gyártóknak felelősséget kellene vállalniuk egy-egy hiba miatt?
  • Te frissítenél azonnal, vagy először kivárnád, hogy mások tapasztalatai alapján döntsd el?



Legfrissebb posztok

Habos tengerek, tényleg ennyire ritka a szörnyhullám?

MA 16:03

Habos tengerek, tényleg ennyire ritka a szörnyhullám?

🌊 A tengerek titokzatos óriásai, az úgynevezett szörnyhullámok (rogue wave-ek), régóta izgalomban tartják a tengerészeket és a tudósokat egyaránt. Ezek a hirtelen felbukkanó, gyakran több mint 20 méter magas...

Az Apple-főnök igazi Trumpos ajándékot kapott

MA 15:51

Az Apple-főnök igazi Trumpos ajándékot kapott

📦 Tim Cook, az Apple vezérigazgatója kénytelen volt részt venni egy nyilvános eseményen a Fehér Házban, ahol Donald Trump elnök mellett átvett egy aranyállványos, üvegből készült díszplakettet. Klasszikus kínos...

A mai fű veszélyesebb, mint gondolnád: az új szorongásbomba

MA 15:25

A mai fű veszélyesebb, mint gondolnád: az új szorongásbomba

Az elmúlt húsz évben a kannabisz THC-tartalma drámai mértékben nőtt: a legtöbb legális, szárított fű Kanadában ma már 20% körüli, míg a 2000-es években csupán 4% volt. Ez...

Az MI bűvöletében támadják az N-central rendszereket

MA 14:51

Az MI bűvöletében támadják az N-central rendszereket

A CISA figyelmeztetést adott ki, mert két súlyos sebezhetőséget kihasználva támadók valódi támadásokat hajtanak végre az N-able N-central távfelügyeleti platform ellen. Az N-central-t elsősorban informatikai szolgáltató cégek és...

Az MI feltörheti a FIDO-védelmet a Microsoftnál?

MA 14:26

Az MI feltörheti a FIDO-védelmet a Microsoftnál?

🤔 A biztonsági szakértők egy új, úgynevezett downgrade-támadást dolgoztak ki, amellyel a Microsoft Entra ID-ben alkalmazott FIDO-azonosítás megkerülhető. Ennek során a támadó olyan módszer alkalmazására kényszeríti a felhasználót, amely...

Az Adobe hibái: kritikus sebezhetőség, azonnali frissítés kell

MA 14:01

Az Adobe hibái: kritikus sebezhetőség, azonnali frissítés kell

Két veszélyes, eddig ismeretlen hibát foltozott be sürgősen az Adobe az Experience Manager Forms JEE rendszerében, miután nyilvánosságra került, hogy kihasználásukkal bárki távolról végzetes károkat okozhat. A hibák...


MA 13:50

Az Apollo–13 parancsnoka, Jim Lovell 97 évesen hunyt el

Jim Lovell, a NASA legendás űrhajósa, 97 éves korában elhunyt. Több küldetésen is járt az űrben: a Gemini–7, Gemini–12 és Apollo–8 missziók után ő kapta meg az Apollo–13...

Az MI chatbot végre nem felejt: Claude új trükkje

MA 13:26

Az MI chatbot végre nem felejt: Claude új trükkje

🧠 A Claude chatbot, az Anthropic MI-je mostantól képes emlékezni a korábbi beszélgetéseidre – de csak akkor, ha ezt kéred tőle. A hétfőn bevezetett memóriafunkció segítségével Claude átkutatja és...

Az Android szupertrezorja: a legmagasabb biztonsági szintet kapta

MA 13:01

Az Android szupertrezorja: a legmagasabb biztonsági szintet kapta

🔒 A Google bejelentette, hogy az Android rendszer védett, Kernel-alapú virtuális gépe (pKVM) megszerezte a SESIP 5-ös szintű tanúsítványt, amely jelenleg az IoT- és mobilplatformok legmagasabb hivatalos biztonsági minősítése....