Az MI felforgatja a JavaScript-ökoszisztémát – azonnali glob-frissítés kell

Az MI felforgatja a JavaScript-ökoszisztémát – azonnali glob-frissítés kell
A JavaScript-világ egyik alapköve, a glob nevű fájlkereső eszközben nemrég súlyos biztonsági hiba derült ki: a fejlesztőknek most azonnal frissíteniük kell. A glob fájlok keresésére szolgál különböző minták alapján, például helyettesítő karakterekkel. Bár a glob főként programkönyvtárként használatos, CLI-verziója is van, ami most a veszély forrásává vált.

Veszélyes parancssori sebezhetőség

Különösen fontos kiemelni, hogy a probléma a glob CLI -c vagy –cmd kapcsolóját érinti, amellyel tetszőleges parancsokat hajthatunk végre az illeszkedő fájlokon. A hibát biztonsági szakértők automatizált teszteléssel fedezték fel: ha valaki rosszindulatúan elnevezett fájlokat helyez el, ezek nevei parancsbeszúrást idézhetnek elő a shellben. Így akár távoli kódvégrehajtás történhet a felhasználó vagy a CI-folyamat jogosultsági körében.

Noha a globot hetente tízmilliónál is többször töltik le, a parancssori eszközt jóval kevesebben használják. Emiatt maradhatott észrevétlen a hiba az évek során, és kevesen tudták, hogy a -c valójában shellparancsokat hajt végre.

Kritikus verziók és megoldás

A sebezhetőség a v10.2.0 és v11.0.3 közti kiadásokban található – feltéve, hogy nem megbízható forrásból származó fájlokat dolgoznak fel automatizált scriptjeikben POSIX-rendszereken. Ezt követően a fejlesztők megjelentették a biztonságos v10.5.0, v11.1.0 és v12.0.0 kiadásokat. Aki érintett lehet, annak azonnal ezekre a verziókra kell váltania, mielőtt visszaélnek a régi csomaggal.

Drónfenyegetés és DNS-eltérítés

Az amerikai kiberbiztonsági hivatal figyelmeztette a kritikus infrastruktúrák üzemeltetőit, hogy figyeljék a drónokat, mivel ezek veszélyes anyagokat juttathatnak célba, kémkedhetnek, vagy akár kibertámadást is segíthetnek. Noha most nincs konkrét jel arra, hogy terrorszervezetek vagy külföldi szereplők támadásokra alkalmaznák őket, a lehetőséget már számításba vették.

Kínához köthető hackerek egy új támadókészletet terjesztenek, amellyel a DNS-forgalmat saját szervereik felé terelik – így rosszindulatú frissítéseket juttatnak át a megtámadott hálózatokon. Az EdgeStepper nevű implantátum aktívan figyeli a forgalmat, és amikor frissítéssel kapcsolatos címet észlel, hamis frissítőcsomaggal fertőzheti tovább a rendszert.


Kriptovaluta és adatlopási ügyek

Különösen fontos kiemelni, hogy a Samourai Wallet nevű kriptovaluta-mosó szolgáltatás két vezetője, Keonne Rodriguez és William Lonergan Hill szabadságvesztést kapott. A szolgáltatás csaknem 80 ezer bitcoint, vagyis mai értéken közel 2 milliárd dollárt (kb. 740 milliárd forintot) mosott tisztára a hatóságok szerint.

Emellett a médiakonglomerátum, a Cox Enterprises is adatlopás áldozata lett az Oracle E-Business körüli ransomware-botrányban. Közel 9500 ügyfél adata szivárgott ki a Clop zsarolóvírus-csoport támadása miatt. A Coxot évek óta több támadás is érte, de most legalább egy harmadik fél a hibás – legalábbis részben.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

vasárnap 00:01

Az okos varjak, akik megtisztítják a városainkat

🦉 A varjak mindig is különleges madarak voltak. Számtalan történet szól arról, hogy képesek megbarátkozni emberekkel, ajándékokat hoznak, sőt, olykor elveszett tárgyakat is visszaszolgáltatnak gazdáiknak...

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 12:18

A különböző bundájú cicatesók titka: genetikai kavalkád a családban

😻 Egy lényeges szempont, hogy a kölykök egy alomban gyakran teljesen különbözőek lehetnek...

MA 12:02

Az afrikai boltokat ellepik a kínai fogyasztói márkák

Felmerül a kérdés, hogy mi áll a hátterében annak, hogy Kína gazdasági jelenléte Afrikában gyökeresen megváltozott az elmúlt években...

MA 11:49

Az elképesztő káosz, amit Musk a Dogecoinnál hagyott maga után

Elon Musk idén áprilisban visszavonult a DOGE nevű kormányzati ügynökség éléről, majd júniusban teljesen kiszállt a vezetésből...

MA 11:18

Az új Netflix-részvényfelosztás csak porhintés?

🤔 A Netflix egy 10 az 1-hez arányú részvényfelosztással hívta fel magára a figyelmet november közepén, miután az elmúlt tíz évben közel 800%-os árfolyam-emelkedést produkált...

MA 10:57

Az álom véget ért: elbukott Elon Musk terve a hatékony államról

Elon Musk híres Kormányzati Hatékonysági Minisztériuma (DOGE) csendben véget ért, több mint hét hónappal a tervezett határidő előtt...

MA 10:44

Az élő D&D-kaland: bagolymedve-simogatás és sárkányharc testközelből

A Dungeons & Dragons-élmények már nemcsak otthoni társasjátékként, hanem élő, szórakoztató programként is hódítanak...

MA 10:38

Az ultrafeldolgozott ételek új, globális járványt szabadíthatnak el

🍽 Világszerte soha nem látott mértékben nő az ultrafeldolgozott élelmiszerek (UPF) fogyasztása, ami az egészségügyi szakértők szerint komoly közegészségügyi válsággal fenyeget...

MA 10:29

Az elhízás rejtett kapcsolója: felfedezés, amely mindent átír

🔍 Egy váratlan felfedezés most új alapokra helyezi a zsírszövet működésének megértését, ami komoly hatással lehet az elhízásról és fogyásról alkotott elképzeléseinkre...

MA 10:23

Az emberiség anyja, Lucy: a lelet, amely mindent átírt

1974. november 24-én, az etiópiai Awash-völgyben két antropológus egyedülálló felfedezést tett: előkerültek egy 3,2 millió éves emberős maradványai...

MA 09:52

A klímacsúcsok piszkos titka: az egészség rejtett ára

🤒 A környezetvédelem és az egészség összefonódása a klímaváltozás korában mindennél fontosabbá vált, mégis ritkán kerül középpontba a klímakonferenciákon...

MA 09:38

Az északi szigeten születik Japán csodachip-völgye

🌁 Felmerül a kérdés, hogy mennyire sikerülhet egy virágairól híres, mezőgazdasági központot a világ élvonalába repíteni: Japán ugyanis több ezer milliárd forintot önt Hokkaidó szigetére, hogy ott újraindítsa az ország félvezetőiparát...

MA 09:23

A titokzatos eltűnt bolygó, amelyből született a Hold

Érdemes megérteni, hogy a Föld és a Hold keletkezésének titka máig foglalkoztatja a tudósokat...

MA 09:18

Az irodai kémprogramok: tényleg hatékonyabbá tesznek, vagy csak figyelnek?

Ebből következően érdemes megérteni, hogy az otthoni és hibrid munkavégzés térnyerésével a cégek is átalakították a dolgozók ellenőrzésének módját...

MA 09:02

Az Apple trónfosztása: két MI-óriás veszi át a hatalmat?

Kezdetben az Apple részvényei kiemelkedően teljesítettek, a vállalat piaci értéke mostanra 4 billió dollárt (kb...

MA 08:57

A rejtélyes svéd fémtömb, amely átírta egy korszak történetét

Érdemes megvizsgálni, hogy néha egyetlen lelet is képes átrendezni a történelemről alkotott képünket...

MA 08:50

Az új Broadcom PCIe Gen6-os switch már élesben a Dellnél

💻 A Broadcom az SC25 rendezvényen mutatta be legújabb PCIe Gen6 technológiáját, a PEX90144-es váltót, amely 144 sávos (72 portos) architektúrával rendelkezik...

MA 08:43

Az X új funkciója elszabadította a totális káoszt

💥 Az X közösségi oldalon bevezették az új Erről a fiókról (About This Account) funkciót, amely azt mutatja meg, hogy egy fiókot melyik országban hoztak létre, és melyik országban található – ami nem azonos azzal, ahonnan bejelentkeznek...