Az egyik legnépszerűbb JavaScript-titkosító könyvtár kritikus sebezhetést foltoz

Az egyik legnépszerűbb JavaScript-titkosító könyvtár kritikus sebezhetést foltoz
Egy komoly biztonsági hibát fedeztek fel a node-forge nevű JavaScript-titkosítási könyvtárban, amely világszerte rendkívül népszerű a fejlesztők körében. A sérülékenység lehetővé tette, hogy támadók olyan adatokat hamisítsanak, amelyek hitelesnek tűntek, így megkerülhették az aláírás-ellenőrzési folyamatokat. Az érintett funkcionalitás az ASN.1 adatstruktúrák érvényesítésével kapcsolatos, amelynél hibás adatok is átmehettek az ellenőrzésen, noha kriptográfiailag érvénytelenek voltak.

Komoly biztonsági kockázat

A hibát Hunter Wodzenski, a Palo Alto Networks munkatársa találta meg, és felelősségteljesen jelentette a node-forge fejlesztőinek. Elmondása szerint azok az alkalmazások, amelyek a könyvtárra bízták a kriptográfiai protokollok integritásának ellenőrzését, könnyen átverhetők voltak megfelelően formázott, ám hamisított adatcsomagokkal. A Carnegie Mellon CERT-CC szerint az érintett alkalmazásoknál ez akár a hitelesítés megkerülését, az aláírt adatok manipulálását vagy a tanúsítványok helytelen kezelését is eredményezhette.

Mi változott, mit tegyenek a fejlesztők?

A probléma a node-forge 1.3.1-es vagy régebbi verzióit érintette, de a javítás már elérhető a ma megjelent 1.3.2-es kiadásban. Mivel a könyvtár óriási népszerűségnek örvend a Node Package Manageren (NPM), a fejlesztőknek erősen ajánlott az mielőbbi átállás a legfrissebb verzióra, hogy minimalizálják a támadások esélyét. A nyílt forráskódú projektek sérülékenységeinek kijavítása gyakran hosszabb időt vesz igénybe a tesztelések miatt, ezért érdemes azonnal frissíteni minden érintett rendszert.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

MA 19:02

Az ICANN végre kilép az afrikai internetforradalom árnyékából

Az ICANN, az internetcímek és -nevek felügyeletével megbízott globális szervezet, kénytelen volt magyarázkodni amiatt, hogy finanszírozta az afrikai CAIGA nevű új internetirányítási kezdeményezést, amely radikálisan átalakítaná az afrikai online világ szabályozását, és nagyobb szerepet adna az államoknak...

MA 18:18

Az első MI-vezérelt kibertámadás: szintet léptek a kínai hackerek

Új korszak kezdődhet a kibervédelemben: egy kínai állami hátterű hackercsoport a Claude nevű MI-t vetette be, hogy szinte teljesen automatizálja egy átfogó kibertámadás lebonyolítását...

MA 18:02

Az olasz UFO-felhő már megint ráhozza a frászt a helyiekre

Egy lenyűgöző fotó készült az észak-olaszországi Possagno fölött, ahol ismét megjelent az a furcsa, UFO-szerű vörös fénygyűrű, amely már két és fél évvel ezelőtt is lázba hozta a lakókat...

MA 17:50

A fiúkat magukra hagyták: hol vannak a férfi mentorok?

Az amerikai fiúk és fiatal férfiak túlnyomó többsége ma elvileg hozzáfér felnőtt mentorokhoz, ám a mindennapi életben gyakran hiányoznak a férfi példaképek...

MA 17:33

Az Alibaba okosszemüvege is beszállt az MI-háborúba

👓 Az Alibaba piacra dobta legújabb MI-alapú okosszemüvegét, amellyel keményen bejelentkezik a fogyasztói MI-eszközök piacán...

MA 17:17

Az OpenAI is adatbiztonsági botrányba keveredett

🔒 Az OpenAI nemrég értesítette néhány ChatGPT API-felhasználóját, hogy egy harmadik fél, a Mixpanel elemző platformján keresztül illetéktelenek korlátozott azonosító adatokat szereztek meg...

MA 17:01

Az IPTV-razzia után tévé nélkül maradt a környék

A görög kiberbűnözés elleni egység látványos akciót hajtott végre Santorinin, miután új jogi keretrendszer lépett életbe az online szerzői jogsértések visszaszorítására...

MA 16:50

A műanyagszennyezés és a klímaválság: kettős támadás bolygónk ellen

🌍 Tipikus példa arra, amikor két ökológiai válság kéz a kézben sújtja bolygónkat: a műanyagszennyezés és a klímaváltozás hatásai együtt olyan problémákat okoznak, amelyek hatása messze túlmutat a szemmel látható szemetelésen...

MA 16:33

A Vénusz-templom örök szilárdságának titka: páratlan anyagok

🏛 A nápolyi Vénusz-templom közel kétezer éve fennáll, miközben a földfelszín alatta folyamatosan süllyedt a vulkáni tevékenység miatt...

MA 15:34

Az RNS, amely önmagát rendezi: lefilmezték a ribozim önszerveződését

Az RNS (ribonukleinsav) alapvető szerepet tölt be az élővilágban, mára pedig a gyógyászatban és a nanotechnológiában is nélkülözhetetlenné vált...

MA 15:17

A titokháború az Intel sztárigazolása körül robbant ki

A TSMC beperelte korábbi csúcsmérnökét, Wei-Jen Lo-t, miután a szakember az Intelhez igazolt...

MA 15:02

Az Apple TV törölte A Vadászatot botrányos plágiumvád miatt

Az Apple TV hirtelen eltüntette A Vadászat (The Hunt) című francia sorozatot kínálatából, miután felmerült a gyanú, hogy a történet egy 1974-ben megjelent regényt, a Lövést (Shoot) másolhatja...

MA 14:51

Az emberi értelem: sorsszerű fejlődés vagy kozmikus véletlen?

Az emberi tudat létezése mindig is lenyűgözte és elgondolkodtatta a tudósokat...

MA 14:35

Az élet genetikai tánca: feltárták az RNS‑polimeráz rejtett szabályait

🕸 Az élet működésének kulcsa a DNS-ben rejlik, de ezt a kódot az RNS-polimeráz II (Pol II) olvassa fel: ő az, aki az eukarióta sejtekben az RNS-t írja át, és végül így születnek meg a fehérjék...

MA 14:17

Az Apple letaszította a Samsungot: az iPhone ül a trónon

Az Apple idén először letaszítja a Samsungot az okostelefon-eladások világranglistájának éléről, miután 2011 óta a koreai gyártó uralta a piacot...

MA 14:03

Az ULA Vulcan idén döcög: nagy tervek, sovány eredmények

Az elmúlt évben a United Launch Alliance (ULA) hatalmas ambíciókkal vágott neki a 2025-ös évnek: akár húsz kilövést terveztek, a régi Atlas V és az új Vulcan rakéta nagyjából egyenlő arányú bevetésével...

MA 13:49

Az MI miatt tömeges elbocsátások: a HP is csatlakozik

💸 A HP akár 6 000 embert is elbocsát, hogy évi 365 milliárd forintot spóroljon meg az MI használatának növelésével...

MA 13:34

A mellőzött tápanyag, amely már fiatalon kikezdi az agyat

Erre utal többek között az, hogy az elhízás nem csupán a testet, hanem már egészen fiatal korban az agyat is károsíthatja...