2025. 12. 11., 09:30

A saját üzemeltetésű Git-szerverek felét kritikus sebezhetőség miatt törték fel

A saját üzemeltetésű Git-szerverek felét kritikus sebezhetőség miatt törték fel
Több mint 700 önállóan üzemeltetett Git szervert támadtak meg egy frissen felfedezett, javítatlan sérülékenység miatt. A Gogs nevű népszerű, saját gépen vagy felhőben futtatható Git szolgáltatásban rejlő hibát júliusban fedezték fel, amikor rosszindulatú programok után nyomozó kutatók egy gép vizsgálata során bukkantak rá. Érdekesség, hogy a sebezhetőségre véletlenül derült fény.

Egy korábbi javítás kevésnek bizonyult

A CVE-2025-8110 néven ismert sebezhetőséggel lényegében meg lehet kerülni egy korábban javított hibát (CVE-2024-55947). Ez lehetővé teszi, hogy a támadó hitelesített felhasználóként tetszőleges, a tárhelyen kívüli fájlokat írjon felül, így távoli kódvégrehajtást érhet el. A Gogs főként Go nyelven készült, és lehetővé teszi, hogy bárki saját szerveren kezeljen Git-tárhelyeket harmadik fél (például a GitHub) nélkül.

Az előző javítás nem védte ki a szimbolikus linkekkel (symlinkekkel) való visszaélést, ami különösen veszélyes: ezek révén a támadó négy egyszerű lépésben elérheti a rendszer feletti irányítást. Előbb létrehoz egy tárhelyet, beállít egy szimbolikus linket egy érzékeny célfájlra, majd az API-n keresztül ír erre a linkre, így felülírja például a .git/config fájlt, és ezzel tetszőleges parancsokat futtathat.

Fertőzött példányok, ázsiai támadók nyomai

Körülbelül 1 400, interneten elérhető Gogs példányból több mint 700-at sikeresen fertőztek meg. Mindegyiken ugyanaz a séma látható: egy véletlenszerű, 8 karakteres névvel létrehozott fiók és egy, a Supershell távoli vezérlőkeretrendszert használó káros program. A részletek ismeretében más fényt kap a történet, ugyanis ez a megoldás korábban is felbukkant már Ázsiából érkező kritikus támadásoknál. Ezáltal arra lehet következtetni, hogy a jelenlegi támadások hátterében is valószínűleg ázsiai elkövetők állnak.

Az is igaz ugyanakkor, hogy a legtöbb fertőzött környezetben gyorsan eltávolították a rosszindulatú programot, így utólagos károkozást, adatszivárgást nem tudtak kimutatni – azonban az, hogy pontosan mit tettek a támadók, többnyire nem ismert.

Javasolt óvintézkedések és megelőzés

Mivel a Gogs fejlesztői még dolgoznak a hibajavításon, azonnali intézkedésként javasolt az új felhasználói regisztráció letiltása (amennyiben ez lehetséges), valamint az internetes elérhetőség korlátozása: a szervereket érdemes VPN mögé rejteni. Szintén érdemes figyelni a hirtelen létrejött, véletlenszerű karakterekből álló nevű tárhelyeket, illetve a PutContents API gyanús használatát. A kutatók közzétették a kompromittálódás jeleit is, érdemes azok alapján ellenőrizni a saját rendszereket.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 20:55

Az Anthropic könyvdarálója: így készült a Claude mesterséges intelligencia

A nemrég nyilvánosságra hozott bírósági dokumentumok felfedték, hogy az Anthropic cég egy „Panama Projekt” nevű művelet keretében több százezer, akár millió könyvet vásárolt fel, hogy azok gerincét levágva, a lapokat beszkennelve tanítsák be MI-chatbotjukat, a Claude-ot...

MA 20:39

A fenntartható halászat kulcsa: nem mindegy, kié a döntés

A tengeri halászat fenntarthatósága világszerte kiemelt jelentőségű, hiszen ez a szektor alapvető élelmiszerforrást, munkahelyeket és megélhetést nyújt emberek millióinak, miközben kulcsszerepet játszik a tengeri ökoszisztémák megőrzésében is...

MA 20:19

A tudósok megtalálták az agysejtek rejtett túlélő kapcsolóját

💡 Tipikus, hogy az idegsejtek károsodás után nem képesek megújulni, és ez hozzájárul számos idegrendszeri betegség súlyosbodásához...

MA 20:01

A nagy fordulat: tévedtek az asztma okáról a tudósok?

🤔 Az asztma kialakulásának okait évtizedeken át a leukotriének nevű molekulák számlájára írták, melyeket az immunrendszer fehérvérsejtjei szabadítanak fel, ha a légutak irritációnak vagy allergéneknek vannak kitéve...

MA 19:55

A finn klíma megmentői lehetnek az elhanyagolt tőzeglápok

A tőzeglápok helyreállítása akár néhány évtizeden belül is jelentős klímavédelmi eredményeket hozhat...

MA 19:38

Az októberi cápainvázió: miért szaporodnak a támadások Hawaiinál?

🦈 Hawaii vizeit minden év októberében egy különös jelenség uralja: a cápatámadások száma ilyenkor ugrásszerűen megnő...

MA 19:19

Az EU bekeményít: kitör az MI‑asszisztensek androidos háborúja

🛠 Az Európai Bizottság lépéseket tett, hogy a Google betartsa a Digitális piacokról szóló törvényt (Digital Markets Act, DMA), és ne részesítse előnyben a saját szolgáltatásait...

MA 19:01

A Nike-t zsaroló hackerek 1,4 TB adatot szivárogtattak ki

🔒 A Nike nagyszabású adatlopási botrányba keveredett, miután a World Leaks nevű zsarolóvírus-csoport 1,4 TB-nyi adatot szivárogtatott ki: állításuk szerint a sportóriástól lopták el mintegy 190 000 fájlt...

MA 18:56

Az MI-mágia sötét oldala: 6000 SmarterMail-szerver veszélyben

Több mint 6000 SmarterMail-szervert tettek ki automatizált támadásoknak világszerte, mivel kritikus hitelesítési hibát találtak a rendszerben...

MA 18:37

A Samsung TriFold ennyiért akár aranyból is lehetne

A várva várt Samsung Galaxy Z TriFold végre megjelenik az Egyesült Államokban, méghozzá a pletykált februári bemutató előtt: január 30-tól már meg is vásárolható lesz...

MA 18:19

Az Apple nem engedi meghalni a régi iPhone-jaidat

Az Apple váratlan szoftverfrissítést adott ki olyan régi iPhone-okra, mint az iPhone 5s, 6 és 6 Plus, amelyek évek óta nem kaptak frissítést...

MA 18:03

Az MI körüli felhajtás lecseng, a valódi projektek maradnak talpon

Nehéz elhinni, de a vállalati világot ismét elárasztotta az optimizmus. Az igazgatótanácsok folyosóin egymást érik a forradalmi átalakulásokról szóló beszélgetések, a költségvetések pedig folyamatosan nőnek, hogy helyet adjanak a legújabb platformoknak és MI-asszisztenseknek...

MA 17:56

Az okostelefonok rontják a szemed? Íme a valódi megoldás

Ma már mindennapos, hogy órákat töltünk a telefonunk előtt. Nem ritka a napi három óra feletti okostelefon-használat, és sok felnőttnél a képernyőidő a hat órát is eléri...

MA 17:37

Az Eden emulátor mostantól még simábban viszi a Switch-sikercímeket

Megérkezett a Switch-emulátor, az Eden idei első komoly frissítése, amely új szintre emeli a kompatibilitást és a felhasználói élményt...

MA 17:20

Az MI átveszi a kormányt: a közlekedési szabályokat is ő írja?

🚗 Érdemes megvizsgálni, hogy az Egyesült Államok Közlekedési Minisztériuma (DOT) merész lépésre szánta el magát: a különféle közlekedésbiztonsági szabályokat, amelyek repülőgépek, autók és csővezetékek biztonságát garantálják, most már MI-vel is készítik...

MA 17:02

Az ősi Stonehenge titka végre lelepleződhet

🔭 Hosszú ideje tartotta magát az a nézet, hogy a Stonehenge hatalmas kövei, különösen a híres „kék kövek” gleccserek segítségével kerültek jelenlegi helyükre...

MA 16:56

A SpotDraft lép nagyot: az MI végre a gépen marad

Kezdetben a vállalatok tömegesen kezdték el tesztelni a generatív MI-t, de az érzékeny adatokkal dolgozó szektorokban – különösen a jogi területen – folyamatosan előtérbe került a magánszféra védelme, a biztonság és a megfelelőség kérdése...

MA 16:40

Az MI már a bírói székben: forradalom vagy káosz a bíróságokon?

💳 Bridget McCormack, a Michigan Legfelsőbb Bíróság volt elnöke ma egy újfajta “bíró” fejlesztésén dolgozik...

MA 16:20

Az új hentelős kedvenc letarolja a Steamet: A gonosznak nincs nyugta

A gonosznak nincs nyugta (No Rest for the Wicked), a Moon Studios legújabb, brutálisan véres és precíz akció-RPG-je villámgyorsan népszerűvé vált a Steamen, messze maga mögé utasítva más sikerjátékokat, például az Ív lovasai (Arc Riders) játékot...

MA 15:56

A digitális nemzedék: füstbe burkolózott képernyők

💻 A mai fiataloknak az online tartalom nemcsak háttérzaj, hanem maga az élet...

MA 15:37

A rekordbírság: hangfelvételekkel kémkedett a Google

A Google 24,4 milliárd forintot (68 millió dollárt) fizet kártérítésként, miután felhasználók azzal vádolták a vállalatot, hogy a hangalapú asszisztense titokban rögzítette és továbbította a beszélgetéseket, még akkor is, amikor a felhasználók nem adtak erre engedélyt vagy parancsot...

MA 15:19

A Google Fotók mostantól szövegből készít videót

🎥 A Google Photos új frissítésével mostantól magad írhatod le, hogyan keljen életre videóként egy-egy fotód...

MA 15:01

A kvantumtechnológia forradalmat ígér, de még hosszú az út.

⚙ Kezdetben a kvantumtechnológia kizárólag laboratóriumi körülmények között létezett, ám mostanra elérkezett ahhoz a ponthoz, amit a szakértők a tranzisztor feltalálása előtti számítástechnika korszakához hasonlítanak...

MA 14:56

Az új csodatapasz, amely fájdalommentessé teheti a lombikprogramot

Felmerül a kérdés, mikor válthatják ki végre a kellemetlen, naponta beadandó hormoninjekciókat egy egyszerűbb, fájdalommentes módszerrel a lombikbébi-programban részt vevő nők számára...

MA 14:39

A Code Vein 2 zsákutca: mindenben mellélőtt

🔴 A folytatásoknak mindig komoly elvárásokkal kell megküzdeniük: az eredeti játék sikereire kell építeniük, miközben kijavítják a korábbi hibákat...

MA 14:20

A tartósítószerek rejtett rákkockázata: itt az idő odafigyelni?

⚠ Többek között egy friss, nagyszabású francia tanulmány hívja fel a figyelmet arra, hogy a különböző tartósítószerekben gazdag, feldolgozott élelmiszerek fogyasztása növelheti bizonyos ráktípusok kockázatát...

MA 13:56

A hősugárzó otthon: áldás vagy tűzveszély?

A hősugárzók pillanatok alatt kellemes meleget varázsolnak a lakás hideg sarkaiba, és akár az egész ház fűtése helyett is jó alternatívát jelenthetnek a téli hónapokban...

MA 13:38

Az Android 17 csillogó új külseje óriási melléfogás lehet

👀 Az elmúlt pár évben a Google rendkívül népszerűvé tette a saját Android-felületét, a Material 3 Expressive-t: a dinamikus animációk, a nagy gombok és a karakteres formák és színek miatt ez sokak kedvence lett, és ennek köszönhetően sokan nap mint nap a Pixel telefonokat választják...

MA 13:02

A barna zsír a szív titkos fegyvere a magas vérnyomás ellen

🥑 Érdemes megérteni, hogy nem minden testzsír egyforma – míg a fehér zsír számos egészségügyi kockázatot rejt, a barna zsír kimondottan kedvező hatású lehet a szív- és érrendszerre...