2025. 12. 12., 14:34

Ezek az év legveszélyesebb szoftverhibái – a MITRE szerint

Ezek az év legveszélyesebb szoftverhibái – a MITRE szerint
Idén a MITRE közzétette a 2025-ös év 25 legveszélyesebb szoftvergyengeségét összegző listát, amely több mint 39 000 biztonsági sebezhetőség elemzése alapján készült. Az összeállításban közreműködött az amerikai Belbiztonsági Rendszermérnöki és Fejlesztési Intézet, valamint a Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA), amelyek a globális Common Weakness Enumeration (CWE) programot is gondozzák.

Továbbra is a Cross-Site Scripting vezet

A listán idén is a Cross-Site Scripting (XSS) található az első helyen, ami jól mutatja, mennyire kitartó problémáról van szó. Az XSS-t az SQL injection és a Cross-Site Request Forgery (CSRF) követi. Érdekesség, hogy a Missing Authorization, a Null Pointer Dereference és a Missing Authentication idén ugrásszerűen erősödtek a toplistán. Ezek mellett több új hiba is bekerült a legveszélyesebbek közé, például a Classic Buffer Overflow, a stack-based buffer overflow, a heap-based buffer overflow, az Improper Access Control, az authorization bypass user-controlled key segítségével, illetve az erőforrás-korlátozás nélküli műveletvégrehajtás.

A háttérben egészen más zajlik: miért ilyen súlyosak ezek a hibák?

Ezek a hibák – amelyek lehetnek tervezési, kódolási vagy architekturális hiányosságok – gyakran egyszerűen megtalálhatók és kiaknázhatók. Egy sikeres támadás során a hackerek teljes ellenőrzést szerezhetnek az áldozat rendszere felett, ellophatják vagy veszélyeztethetik a legfontosabb adatokat, sőt, akár a szolgáltatásokat is leállíthatják. Az XSS például 60,38-as pontszámmal toronymagasan vezet, míg az SQL injection 28,72, a CSRF 13,64 pontot kapott a MITRE friss értékelése szerint. A toplistán feltűnő új hibák, mint például a Classic Buffer Overflow (6,96 pont), bizonyítják, hogy a régi, de alapvető sebezhetőségek továbbra sem veszítettek jelentőségükből.

Fókuszban a védekezés: a CISA ajánlásai

A CISA aktívan arra ösztönzi a szervezeteket, hogy vegyék komolyan a toplista figyelmeztetéseit, hiszen ezek a hibák a szoftverbiztonság leggyengébb láncszemei. Legutóbbi kampányaik során többször rámutattak, hogy sok régi, jól ismert biztonsági rés még mindig él és virul a legtöbb alkalmazásban, annak ellenére, hogy léteznek rájuk megoldások. Továbbá 2024-ben a CISA már egy konkrét eset kapcsán is kiadott riasztást, amikor kínai állami hackerek sorozatosan használtak ki ilyen hibákat ismert hálózati eszközökön. Ezért különösen fontos, hogy a fejlesztők és termékmenedzserek átnézzék a 2025-ös CWE Top 25-öt, és a fejlesztés során a Secure by Design elveket alkalmazzák, míg a biztonsági szakembereknek a tesztelésbe és sebezhetőségmenedzsmentbe is be kellene építeniük ezt a tudásanyagot.


Kockázatok és finanszírozás: lesz-e elég erőforrás?

A programok finanszírozása sem zökkenőmentes: 2025 áprilisában az amerikai kormány csak további 11 hónapra hosszabbította meg a MITRE-t támogató forrásokat. Yosry Barsoum, a MITRE alelnöke korábban figyelmeztetett, hogy komoly gondot okozhat, ha a CVE és CWE programok elveszítik a támogatásukat. Mindez jól mutatja, mekkora szükség van folyamatos, naprakész biztonsági információkra.

A fentiek tükrében: a biztonság csak közös erőfeszítéssel érhető el

A legveszélyesebb szoftverhibák jó része évről évre visszaköszön, ami azt jelzi, hogy a szoftverfejlesztés és az üzemeltetés oldalán komoly szemléletváltásra van szükség. Ha az iparág nem veszi komolyan a MITRE és a CISA által jelzett kockázatokat, akkor a rendszerek továbbra is védtelenek maradnak a jól ismert, könnyen támadható hibákkal szemben. Az átláthatóság, a tudatos fejlesztés és a folyamatos tesztelés nélkülözhetetlen annak érdekében, hogy 2026-ban ne ugyanazokról a sebezhetőségekről kelljen írni.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 14:19

Az arany bukása után a kriptó is összeomlott

A hétvégén jelentős esésbe fordultak a kriptovaluták, miután a bitcoin értéke 79 000 dollár (kb...

MA 14:04

Az üzleti jövő laptopja: Asus ExpertBook Ultra 2026

Az Asus legújabb ExpertBook Ultra laptopja egyszerre célozza meg az üzleti felhasználókat és a technológiai újítások rajongóit...

MA 13:37

Az MI átírja a minneapolisi lövöldözések történetét

🔍 Az utóbbi napokban Alex Pretti halálos minneapolisi lövöldözésének képei és videói futótűzként terjedtek a közösségi oldalakon – ám ezek jelentős része mesterséges intelligencia által manipulált...

MA 13:20

A Hubble megmutatja, hol születnek a csillagok

A NASA Hubble-űrteleszkópja lenyűgöző felvételt készített a Skorpió csillagképben található Lupus 3 molekulafelhőről, ahol gáz- és porfelhők közepette fiatal csillagok születnek...

MA 13:04

Az MI-keresők csődöt mondanak: csak feldarabolják a technikai dokumentumokat

⚠ Fontos kérdés, hogy miért működnek annyira rosszul a vállalati MI-alapú keresők a bonyolult technikai dokumentumokkal, miközben elsőre azt ígérik, hogy bármilyen PDF vagy kézikönyv tartalmát percek alatt feldolgozzák...

MA 12:58

Az új kínai rövid videók felforgatják Latin-Amerikát

Latin-Amerikában forradalmian átalakul a videostreaming-piac, ahogy egyre nagyobb teret nyernek a Kínához köthető röviddráma-platformok...

MA 12:37

Az ex-Google mérnök lebukott: sorra szivárogtatta az MI-titkokat

A San Franciscóban tartott, 11 napos tárgyaláson a bíróság bűnösnek találta Linwei Ding volt Google-fejlesztőt, aki bizalmas MI-szuperszámítógép-technológiákat juttatott el kínai cégeknek...

MA 12:19

Az AYANEO végre tartja a határidőt: megjött a Pocket S Mini

Az AYANEO alaposan meglepte a játékos közösséget: ezúttal kihagyott mindenféle közösségi finanszírozást vagy hosszadalmas előrendelést, és az új Pocket S Mini kézikonzol már most elérhető, raktárról rendelhető...

MA 11:55

A bitcoin újra zuhan – elfogytak a vevők?

💸 A bitcoin árfolyama szombaton közel 10 százalékot esett, 75 700 dollárig, azaz körülbelül 27,2 millió forintig süllyedt, ezzel április óta legalacsonyabb szintjére került...

MA 11:19

Az olcsó lézerhegesztőből született fém 3D-nyomtató: igazi csoda

Egyre megfizethetőbb, nagy teljesítményű lézerek teszik lehetővé, hogy a barkácsolók és feltalálók is kísérletezhessenek szokatlan alkalmazásokkal...

MA 11:01

Az OpenAI reklámokat hoz a ChatGPT-be – bízhatsz még benne?

🤔 Az OpenAI elkezdte bevezetni a hirdetéseket a ChatGPT-ben, első körben az ingyenes és a 3 000 forintos (8 USD-os) Go-csomagokban, elsősorban Androidon...

MA 10:57

Az ether beszakadása milliárdokat égetett el a kriptopiacon

💸 Egyetlen kereskedő pillanatok alatt vesztett el több mint 81 milliárd forintot (220 millió USD), miután az ether ára 17%-ot zuhant rövid idő alatt – ez okozta az elmúlt 24 óra legnagyobb kriptopiaci likvidálását...

MA 10:50

A ShinyHunters legújabb trükkje: támadás a vállalati felhő ellen

🔒 A részletek ismeretében más fényt kap a történet: az utóbbi időszakban az MI által is támogatott ShinyHunters nevű zsarolócsapat új szintre emelte a vállalati felhőalapú adatok elleni támadások módszereit...

MA 10:41

Az aranyfiú meginog – Tovább száguld-e Saylor a bitcoinvonaton?

🚇 Michael Saylor és cége, a MicroStrategy jelenleg kénytelen szembenézni azzal, hogy a bitcoinállományuk most kevesebbet ér, mint amennyiért megvették...

MA 10:33

A Waymo kasszájába ömlik 5800 milliárd forint az önvezető taxikra

🚗 A Waymo, az Alphabet önvezető járműveken dolgozó leányvállalata hatalmas, 16 milliárd dolláros (kb...

MA 10:26

Az AirTaget is verő Bluetooth-követők Androidra

Az Apple a második generációs AirTaggel ismét nagyot akar dobni: továbbfejlesztett hatótáv, hangosabb jelzőhang, több biztonsági funkció, valamint az új U1 chip, amivel a pontosságot is növelték...

MA 10:17

A mesterséges intelligencia már elárasztotta az amerikai munkahelyeket

Az elmúlt években látványosan elterjedt a mesterséges intelligencia használata az amerikai munkahelyeken...

MA 10:01

A grafén tényleg ott volt az Edison-izzóban?

💡 Thomas Edison nevét leginkább találmányai miatt ismeri mindenki, még akkor is, ha ezek közül néhányat nem kizárólag ő talált fel...

MA 10:00

Az Apple-1 prototípus: a szikra, ami mindent beindított

⚡ Az 1976-os év egyik igazi informatikatörténeti relikviája került elő – az Apple-1 egyik legkorábbi, üvegszálas prototípus-alaplapja, a Celebration Board...

MA 09:51

Az elképesztően apró Viltrox objektív: stílus, játékosság és pengeéles képek

📷 A Viltrox AF 28mm f/4.5 objektív elsőre szinte hihetetlenül kicsinek tűnik; 15 évnyi kamera- és objektívtesztelés alatt ilyen apró, autofókuszos optikát még nem tartottam a kezemben...

MA 09:41

A brutális amerikai tél padlóra küldte a bitcoinbányászokat

❄ A mostani extrém téli viharok igazi pokollá tették a bitcoin-bányászok életét az Egyesült Államokban...

MA 09:33

Az Univerzum ritkább a vártnál – újra gondban a kozmológusok

💫 A csillagászok bemutatták minden idők legnagyobb kozmikus térképét, amelyből végleg kiderült: az Univerzum anyaga kevésbé tömörödött össze, mint ahogyan a jelenlegi kozmológiai elmélet várná...

MA 09:25

Már az amerikai kormány asztalán a WhatsApp adatvédelmi panasz

Az Egyesült Államokban újabb vádak merültek fel a WhatsApp üzenetek titkosságával kapcsolatban: egy 2024-es bejelentés szerint a Meta alkalmazottai hozzáférhettek olyan tartalmakhoz is, amelyek elvileg titkosítottak és hozzáférhetetlenek lennének...

MA 09:19

A sportórák királya, az Enduro 3 – most olcsóbban?

🏆 A Garmin Enduro 3 új szintre emeli az ultratartós sportórák világát, kompromisszumok nélkül tálalva a már megszokott, felsőkategóriás Garmin-szolgáltatásokat – és ráadásul olcsóbb lett, mint elődje...

MA 09:09

Az NVIDIA milliárdokat pumpálna az OpenAI-ba

💰 Az NVIDIA továbbra is hatalmas összeget szán az OpenAI legújabb tőkebevonására – jelentette ki Jensen Huang, a vezérigazgató...

MA 09:01

Az MI költözik az űrbe? A SpaceX grandiózus tervei

Elon Musk vállalata, a SpaceX engedélyt kért az amerikai hatóságoktól, hogy akár 1 millió, napenergiával működtetett műholdat bocsásson fel, amelyek MI-adatközpontként szolgálnának az űrben...

MA 08:57

Az OnlyFans a vártnál olcsóbban kerülhet amerikai kézbe

💰 Az OnlyFans ismét eladásra készül, ezúttal egy San Franciscó-i befektetési cég, az Architect Capital lehet a vevő...

MA 08:42

Egy jó kávé hatásosabb lehet, mint a mikroadagolt antidepresszáns

Jellemző példa erre, hogy az elmúlt évtizedben a pszichedelikus szerek mikroadagolása – vagyis nagyon kis mennyiségben történő fogyasztása – egyre népszerűbbé vált a mentális egészség világában, különösen a Szilícium-völgyben...

MA 08:34

Az MI-hordák, a felhőemberek temetője és áttörés a rákgyógyításban

A héten a tudományban különleges felfedezések és vízválasztó eredmények is napvilágot láttak...