2025. 08. 16., 09:54

Sokkoló hibák a Microsoftnál, a Kerberos sincs biztonságban

Sokkoló hibák a Microsoftnál, a Kerberos sincs biztonságban
Augusztusban ismét elérkezett a Microsoft havi hibajavító napja, és ahogy az utóbbi hónapokban már megszokhattuk, most is bőven volt mit foltoznia a redmondi óriásnak. Az augusztus 2025-ös Patch Tuesday (hibajavító kedd) frissítéssel összesen 108 biztonsági rést szüntettek meg, köztük egyet, amelyet már nyilvánosan ismertek egészen addig, amíg nem érkezett rá hivatalos javítás. Ezúttal különösen fontos volt a Windows Kerberos rendszer sebezhetőségének megszüntetése.

Kritikus és súlyos sérülékenységek

A javítások összesítéséből kiderül, hogy 13 kritikus kategóriába sorolt sebezhetőséget javítottak; ezek közül kilenc lehetővé tette a támadók számára, hogy távolról saját kódot futtassanak, ezen kívül három alkalmas volt érzékeny adatok kiszivárogtatására, egy további pedig jogosultságemelésre.

A több mint száz javított sérülékenység között 44 jogosultságemelési, 35 távoli kódfuttatási, 18 információszivárgási, 4 szolgáltatásmegtagadásos (DoS), valamint 9 megtévesztő (spoofing) támadásokra lehetőséget adó hiba szerepelt.

Nem elhanyagolható tényező, hogy ez a lista csak az augusztus 2025-ös Patch Tuesday keretében kiadott hibajavításokat tartalmazza, vagyis nem számolja bele a hónap elején foltozott Azure-, Mariner- és Microsoft Edge-problémákat.

A Kerberos nulladik napi hibája sem maradt ki

A hónap egyik legfontosabb eseménye, hogy a Microsoft most először adott ki javítást a Windows Kerberos rendszert érintő nulladik napi sérülékenységre. Ez a hiba lehetővé tette egy hitelesített támadó számára, hogy teljes tartományi adminisztrátori hozzáférést szerezzen a hálózatban, méghozzá úgy, hogy a Windows Kerberos rendszer egyik útvonalkezelési hibáját kihasználva jogosultságot emelt.

A támadó akkor juthatott hozzá a kulcsfontosságú dMSA attribútumok módosításához, ha ezekhez megfelelő hozzáféréssel rendelkezett. Ez magában foglalta a msds-groupMSAMembership-et (ami a dMSA használatához szükséges), illetve a msds-ManagedAccountPrecededByLink-et (amelyen keresztül megadható, mely felhasználó nevében járhat el a dMSA) írási jogosultságát.

Fontos részlet, hogy ezt a sebezhetőséget Yuval Gordon (Akamai) fedezte fel, és már májusban nyilvánosságra hozta a részleteit.

További iparági hibajavítások és figyelmeztetések

Ugyanakkor nem csak a Microsoft dolgozott augusztusban biztonsági rések elhárításán: számos más nagy szoftvercég is kénytelen volt kiadni hibajavításokat vagy figyelmeztetéseket. Ezek között volt például:

– 7-Zip, ahol egy elérési útvonal-manipuláció révén lehet távoli kódfuttatást (RCE – Remote Code Execution) elérni
– Adobe, amely az AEM Forms alkalmazás több nulladik napi problémájára reagált
– Cisco, amely a Webex és az Identity Services Engine termékeit foltozta
– Fortinet, amely számos termékében (FortiOS, FortiManager, FortiSandbox, FortiProxy) javított hibákat
– Google, amely az Android két aktívan kihasznált Qualcomm hibájára adott ki foltozást
– Proton Authenticator iOS-alkalmazás, amelynél kiderült, hogy nyílt szövegként tárolta a TOTP titkos kulcsokat
– SAP, amely több tucat, akár 9,9-es súlyosságú hibát javított
– Trend Micro, amely az Apex One termékben fedezett fel aktívan kihasználható távoli kódfuttatási (RCE) hibát
– WinRAR, amely a hónap végén egy távoli kódfuttatásra alkalmas sérülékenységet zárt le


Hibajavítások és érintett rendszerek

Az augusztusi frissítés a Microsoft számos termékét és komponensét érintette. Például az Azure File Sync, Azure Stack, Azure Virtual Machines, GitHub Copilot és Visual Studio egyaránt kaptak frissítéseket, amelyek közül több kritikus vagy fontos besorolású volt.

Az Office-alkalmazások (Word, Excel, PowerPoint, Visio, SharePoint) szintén érintettek voltak: több helyen sikerült kódfuttatási, illetve információszivárgási rést betömni. A Windows operációs rendszerben például frissült a Desktop Windows Manager, a DirectX, a Kernel Streaming WOW Thunk Service Driver, az NTFS, az SMB és még a Windows Subsystem for Linux (WSL2) is.

Kiemelendő, hogy a Windows NTLM, a Microsoft Exchange Server, a Windows Media és a Microsoft Teams is megkapta a maga javításait, mivel mindegyikükön keresztül esély nyílt volna kártékony kód futtatására vagy érzékeny adatok megszerzésére.

A javítások összefoglalása és tanulsága

Ennek fényében egyre világosabb, hogy a Microsoft ökoszisztéma komplexitása és a támadók egyre kifinomultabb módszerei miatt a rendszeres, azonnali hibajavítás ma már elkerülhetetlen. Az augusztusi frissítéshullám különlegessége a Windows Kerberos nulladik napi javítása, de a többi, súlyosnak minősített sebezhetőség is azt mutatja: egyre több eszköz, felhőszolgáltatás és alkalmazás válik célponttá.

Aki nem telepíti ezekre a rendszerekre a legújabb javításokat, saját és cége adatait veszélyezteti. Az MI által végzett automatikus kibervédelmi ellenőrzések is csak akkor eredményesek, ha a rendszer mindig naprakész. A jelenlegi helyzetben nem kérdés, hogy a hibajavításokra nemcsak érdemes, de muszáj is azonnal reagálni.

2025, adminboss, www.bleepingcomputer.com alapján

  • Mit gondolsz, mennyire bízhatunk meg teljesen a szoftverek biztonságában?
  • Te a cégednél azonnal telepítenéd a hibajavításokat, vagy inkább várnál vele?
  • Szerinted a nagy cégek felelősek, ha egy ilyen sebezhetőség miatt kár keletkezik?


Legfrissebb posztok

MA 11:56

A mesterséges intelligencia felforgatja a játékfejlesztést – jönnek az új szabályok?

Miután az Embark Studios berobbant az Arc Raiders című játékkal, komoly viták robbantak ki a stúdió által alkalmazott mesterséges intelligencia (MI) miatt...

MA 11:46

Az új OnePlus Nord 6 meglepően könnyű és tűkarcsú

Lényeges, hogy az új OnePlus Nord 6-ot kézbe véve nem az fogad, amit egy hatalmas, 9 000 mAh-s akkumulátorral szerelt telefon alapján várnál: a készülék meglepően könnyű és vékony, abszolút nem nevezhető téglának...

MA 11:23

A kimúlt LFP-akkumulátor boncolása három felvonásban

⚜ Csak pár tucat töltési ciklus után kuka lett egy LFP-akkumulátor, még úgy is, hogy a csatlakozóin teljesen normális feszültség virított...

MA 11:12

Az emberiség visszatér a Holdhoz: nézd élőben az Artemis II indítását

🚀 Fontos kérdés, mikor és hogyan követhetjük élőben, ahogy négy űrhajós történelmi útra indul a Hold felé...

MA 11:01

Az amerikai űrhajósok újra a Hold felé tartanak

Több mint ötven év után újra amerikai asztronauták indultak a Hold felé: a NASA történelmi Artemis II missziója ragyogóan startolt el Cape Canaveralból, és lelkes nézők ezrei töltötték meg a kilövőközpont környékét...

MA 10:58

A Meta nagy dobása: meglesz a 3400 ezermilliárdos cégérték?

💸 Meta Platforms most olyan prémium juttatásokat kínál vezetőinek, amelyek hatalmas ösztönzőt adnak a vállalat értékének feltornászására...

MA 10:50

Az okosórákra is lecsap a kötelező 64 bites korszak

Fontos kérdés, hogy mikor teszik meg a gyártók a végső lépést a régóta emlegetett 64 bites átállás felé...

MA 10:37

Az Instagram és a YouTube percsatája átírhatja a közösségi média jövőjét

Egy Los Angeles-i esküdtszék ítélete precedens nélküli hullámokat keltett a közösségi média világában...

MA 10:22

Az új EvilTokens-készlet söpör végig: célkeresztben a Microsoft-fiókok

Az EvilTokens nevű új támadóeszközzel a kiberbűnözők könnyedén törhetnek be Microsoft-fiókokba...

MA 10:01

A daganatok titkos lakói hozhatják el az áttörést

🤖 Különösen említést érdemel, hogy a vastagbélrák – amely az Egyesült Királyságban a negyedik leggyakoribb daganat, és a daganatos halálozás második fő oka – meglepő módon egyedi mikrobiális „ujjlenyomattal” rendelkezik...

MA 09:42

Az első holdkörüli buli: visszatér a NASA, mindenki menne

Az Artemis II végre kilőtt, 53 év után először jutnak el újra emberek a Hold környékére – és nem is akármilyen legénységgel...

MA 09:36

Az Apple CarPlay mostantól ChatGPT-vel válaszol – mersz kérdezni?

🚗 Megérkezett a régóta várt iOS 26.4 frissítés, amely először teszi lehetővé harmadik féltől származó MI-chatbotok használatát az Apple CarPlay rendszerében...

MA 09:30

Az elveszett jégkorszak titkai: óriáslajhár és oroszlánméretű tatu Texas barlangjaiban

🧚 Ilyen esetről van szó, amikor két kutató egy texasi föld alatti patakban úszva véletlenül páratlan jégkorszaki fosszíliákra bukkantak...

MA 09:22

Az emberi színlátás titka: miért fókuszálunk másként a színekre?

👁 A szemünk képes milliónyi színt érzékelni, de egyszerre csupán egyetlen szín hullámhosszára tud élesen fókuszálni...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/2

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Dungeon Survival (iPhone/iPad)A játék minden alkalommal új, véletlenszerűen generált barlangszinteket kínál, így mindig más kaland vár...

MA 09:08

Az új Nomad Tracking Card Air: okos nyomkövetés a pénztárcádban

A Nomad bemutatta legújabb Tracking Card Air-jét, amely már támogatja a Google Eszközkeresés (Find My Device) hálózatát is, és egyetlen töltéssel akár hét hónapig működik...

MA 08:50

Az új T‑Mobile 5G mentőinternet: ki jár vele igazán jól?

📶 Tipikus eset, amikor egy szolgáltató módosít a szabályain, és ezzel egyszerre örömet szerez egyeseknek, míg másokat bosszant...

MA 08:44

Az első exkluzív holdkerülő túra: irány a Hold, Artemis II!

Megtörtént, amire minden űrrajongó régóta várt: négy bátor űrhajós elstartolt a floridai Kennedy Űrközpontból, és belekezdtek egy tíznapos, felsőkategóriás körútra a Hold körül...

MA 08:16

A kiszivárgott Claude Code forráskódja leleplezi az Anthropic titkos MI-terveit

Több mint félmillió sornyi forráskód szivárgott ki az Anthropic Claude Code MI-rendszeréből, amely eddig ismeretlen újításokat és rejtett funkciókat leplezett le...

MA 07:57

Az energiaforradalom félbemaradt: még mindig a fosszilisek diktálnak

Különösen igaz ez most, amikor a megújuló energia egyre nagyobb szeletet hasít ki a világ energiaellátásából, miközben a fosszilis energiahordozók továbbra is markánsan jelen vannak...

MA 07:51

Az öngyilkos üstökös: először láttak önmagát pusztító, pörgő égitestet

🚀 Érdemes megvizsgálni, léteznek-e az űr mélyén olyan égi jelenségek, amelyek látszólag áthágják a fizika eddig ismert törvényeit...

MA 07:43

A mesterséges intelligencia másodpercek alatt klónozza a nyílt forráskódot – rémálom vagy zsenialitás?

Két szoftveres kutató most különösen pimasz módon mutatta be, milyen gyorsan képes a modern mesterséges intelligencia egész nyílt forráskódú projekteket újjáalkotni...

MA 07:36

A United alkalmazás már mutatja a reptéri várakozást – ha nem késik

✈ Végre megérkezett az a menüpont, amire mindenki vágyott: a United mostantól mutatja a beszállás előtti biztonsági ellenőrzések várakozási idejét az appban – vagyis, ha épp eszméletlenül hosszú sorok kígyóznak, pontosan tudhatod, mennyit fogsz unatkozni multitasking közben a poggyászoddal...

MA 07:29

A TrueConf hibája miatt ezrével csaptak le videókonferenciákra

📺 A hackerek egy súlyos, eddig ismeretlen biztonsági rést kihasználva támadták meg a TrueConf videókonferencia-szervereket...

MA 07:22

Az Nvidia végre véget vet a shader-fordítási kínoknak – de csak félig

💻 Amikor a PC-d éppen unatkozik, az Nvidia szerint igazán kihasználhatná az időt arra, hogy előre lefordítsa a játékokhoz szükséges shadereket...

MA 07:17

A Claude Code szelleme visszatért: kísért az MI-kód

Egyetlen óvatlan pillanat elég volt, hogy a vállalati biztonsági vezetők rémálma valóra váljon...

MA 07:09

Az ember visszatér a Holdra: elrajtolt az Artemis II küldetés

🚀 A floridai Kennedy Űrközpontból szerdán új korszak indult, amikor három amerikai és egy kanadai űrhajós útnak indult a Hold felé...

MA 07:01

A MOL és a Hitachi építheti Japán első lebegő adatközpontját

Japánban egyre komolyabban veszik a lebegő adatközpontok fejlesztését. A Mitsui OSK Lines (MOL) és a Hitachi most együttműködést kötött, hogy 2027-re egy használt hajóból alakítsanak ki egy úszó szerverfarmot, amely hűtéséhez tengervizet vagy folyóvizet használna...

MA 06:58

Az Apple kíméletlen döntései: miért buknak el egyes újdonságaik?

Tim Cook több mint tízéves vezérigazgatói pályafutása alatt az Apple-t a világ egyik legsikeresebb vállalatává emelte...