Az új Gogs-sebezhetőség sarokba szorítja a kormányzati szerveket

Az új Gogs-sebezhetőség sarokba szorítja a kormányzati szerveket
Egy komoly sebezhetőséget találtak a Gogs rendszerében, amelyet már több célzott támadásban is kihasználtak. A Gogs, amelyet sokan online együttműködésre használnak a GitLab vagy a GitHub helyett, ezúttal egy útvonalbejárási hiba révén vált támadhatóvá. Az API-n keresztül a támadók képesek fájlokat felülírni a repozitóriumon kívül is, szimbolikus linkek kihasználásával akár a rendszer érzékeny konfigurációs állományait is elérhetik. Ezzel végül tetszőleges parancs futtatását is elérhetik az áldozat gépén.

Nulladik napi támadások és elhúzódó reagálás

A hibát a Wiz Research szakemberei fedezték fel, miután az internetre kapcsolt egyik ügyfelük Gogs-szerverére kártevő került. A jelentést július 17-én nyújtották be, de a fejlesztők csak október 30-án ismerték el a problémát, és ezt követően kezdték tesztelni a javításokat, amelyek a szimbolikus linkek szűrését vezetik be. Közben novemberben már nulladik napi támadási hullámot észleltek, ahol a sebezhetőséget aktívan kihasználták. Több mint 1400 Gogs-szerver volt ekkor elérhető az interneten, és közülük mintegy 700-on már észleltek fertőzésre utaló jeleket.

Kormányzati válasz és óvintézkedések

Az amerikai kiberbiztonsági ügynökség most minden szövetségi kormányzati szervet arra utasított, hogy három héten belül, azaz február 2-ig frissítsék vagy zárják be a problémás rendszereket, különben azokat le kell állítani. Az érintett szervek közé tartoznak az Energiaügyi Minisztérium, az Igazságügyi Minisztérium, a Belbiztonsági Minisztérium és a Külügyminisztérium is.

Felhasználói tanácsok

Az ilyen típusú hibák jelentős kockázatot jelentenek, ezért a Gogs-felhasználóknak javasolt, hogy tiltsák le az alapértelmezett nyílt regisztrációt, korlátozzák a szerver elérését VPN-nel vagy engedélyezési listával, illetve ellenőrizzék az API-használatot és a gyanús nevű repozitóriumokat, amelyek a nulladik napi támadások során jöttek létre.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 14:33

Az új Slackbot: MI-szuperügynök a munkahelyeden

A Slackbot teljesen új időszámításba lépett: mostantól nemcsak automatizált asszisztensként segít, hanem teljes értékű MI-ügynökké vált...

MA 14:18

Az ivóvíz láthatatlan mikrohabjai észrevétlenül szennyeznek minket

Nap mint nap szinte észrevétlenül szennyezzük magunkat mikro- és nanoműanyagokkal, amikor például csapvizet öntünk egy műanyag pohárba...

MA 14:02

A projektor távirányítója még a Google-t is veri

Az utóbbi években a Google letisztult, minimalista formában dobta piacra a Chromecast és a Google TV Streamer távirányítóit...

MA 13:49

Az Office Lensnek vége: búcsúzik a mobilalkalmazás

📷 A Microsoft hamarosan megszünteti az Office Lens alkalmazást iOS-en és Androidon...

MA 13:35

A mesterséges intelligencia mindent eláraszt: a CES legértelmetlenebb újdonságai

Fontos kérdés, hogy tényleg szükségünk van-e annyi mesterséges intelligenciára a mindennapokban, mint amennyit a 2026-os CES-en láthattunk...

MA 13:17

Az első holdhotel: 2029-től te is foglalhatsz szobát

Az űrturisztika új korszakát ígéri a most alapított GRU Space, amely lehetővé teszi, hogy 93 millió forintért (250 000 USD) már előre lefoglalj egy hotelszobát a Holdon...

MA 13:03

A nitrogén felturbózza az erdők növekedését – de mi az ára?

A fiatal trópusi erdők kiemelt szerepet játszanak a klímaváltozás lassításában, hiszen a növekvő fák kivonják a légkörből a szén-dioxidot, amelyet gyökereikben, törzsükben és ágaikban raktároznak akár évszázadokig...

MA 12:49

A világ egyik legaktívabb vulkánja újra lávát ont Hawaiin

Látványos lávaszökőkút szórakoztatta hétfőn a nézelődőket a hawaii Kilauea-vulkánnál, amely ismét megerősítette hírnevét, a világ egyik legaktívabb tűzhányójaként...

MA 12:33

Az első Pokémon LEGO-készletek megérkeztek: indul az előrendelés

A LEGO és a Pokémon összefogott, és megérkeztek az első közös készletek, amelyek mostantól előrendelhetők...

MA 12:18

Az elhibázott frissítés miatt visszahívják az ír útleveleket – jön az utazási káosz?

🛈 Mintegy 13 ezer ír útlevelet hív vissza a Külügyminisztérium egy hibás szoftverfrissítés miatt, amely használhatatlanná tette az okmányokat...

MA 12:01

Az iPhone új őrülete: egy gomb, és kitör a pánik

🚨 Egyre nagyobb népszerűségnek örvend egy különös iOS-alkalmazás, az Élsz még? (Are You Dead?)..

MA 11:49

Az MI és a gazdasági lassulás falnak vezeti az európai cégeket

Az európai munkaerőpiac lendülete megtört, ahogy a gazdasági növekedés lassul, és egyre több vállalat fordul az MI-megoldások felé...

MA 11:18

Megszületik a fapados óriás: az olcsó repülés titkos fegyvere

A Sun Country részvényei szárnyaltak, miután a légitársaság bejelentette, hogy összeolvad a Las Vegas-i székhelyű Allegianttal...

MA 10:57

Az új kínai app első kérdése: Meghaltál már?

A Sileme nevű kínai alkalmazás, magyarul Meghaltál már? (Are You Dead?)..

MA 10:51

A Tumba Madžari Nagyanya: az ősi házőrző istennő titkai

1981-ben Észak-Macedóniában, Skopje közelében találták meg a Tumba Madžari nevű régészeti lelőhelyen azt a különleges agyagszobrot, amelyet csak Nagyanyaként emlegetnek...

MA 10:44

Így tüntesd el az idegesítő Ask gombot a Google Fotókból

2024-ben a Google bevezette az Ask gombot a Google Photos alkalmazásban, ami lehetővé teszi, hogy természetes nyelvű kérdéseket írjunk be keresés helyett...

MA 10:36

Az XRP dacol a piaccal: nagy kitörés jön, vagy zsákutca?

💸 Az XRP 1%-os emelkedéssel 2,06 dollárig (kb. 735 HUF) lépett előre, miközben a kereskedők továbbra is a rövid távú szintekre figyelnek...

MA 10:30

Az év üstököse közeleg: szabad szemmel is látható az égi vándor

🚀 A nemrég felfedezett C/2025 R3 (PanSTARRS) üstökös igazi sztárjelölt lehet: április végén közelíti meg a Napot és a Földet, és minden esélye megvan, hogy szabad szemmel is látható legyen...

MA 10:22

A rotterdami és az antwerpeni kikötők feltöréséért hét év börtön

🛡 A 44 éves holland férfit hét év börtönre ítélték, miután több bűncselekményben, köztük számítógépes betörésben, kábítószer-csempészésben és zsarolási kísérletben is bűnösnek találták...