Az új Gogs-sebezhetőség sarokba szorítja a kormányzati szerveket
Egy komoly sebezhetőséget találtak a Gogs rendszerében, amelyet már több célzott támadásban is kihasználtak. A Gogs, amelyet sokan online együttműködésre használnak a GitLab vagy a GitHub helyett, ezúttal egy útvonalbejárási hiba révén vált támadhatóvá. Az API-n keresztül a támadók képesek fájlokat felülírni a repozitóriumon kívül is, szimbolikus linkek kihasználásával akár a rendszer érzékeny konfigurációs állományait is elérhetik. Ezzel végül tetszőleges parancs futtatását is elérhetik az áldozat gépén.
Nulladik napi támadások és elhúzódó reagálás
A hibát a Wiz Research szakemberei fedezték fel, miután az internetre kapcsolt egyik ügyfelük Gogs-szerverére kártevő került. A jelentést július 17-én nyújtották be, de a fejlesztők csak október 30-án ismerték el a problémát, és ezt követően kezdték tesztelni a javításokat, amelyek a szimbolikus linkek szűrését vezetik be. Közben novemberben már nulladik napi támadási hullámot észleltek, ahol a sebezhetőséget aktívan kihasználták. Több mint 1400 Gogs-szerver volt ekkor elérhető az interneten, és közülük mintegy 700-on már észleltek fertőzésre utaló jeleket.
Kormányzati válasz és óvintézkedések
Az amerikai kiberbiztonsági ügynökség most minden szövetségi kormányzati szervet arra utasított, hogy három héten belül, azaz február 2-ig frissítsék vagy zárják be a problémás rendszereket, különben azokat le kell állítani. Az érintett szervek közé tartoznak az Energiaügyi Minisztérium, az Igazságügyi Minisztérium, a Belbiztonsági Minisztérium és a Külügyminisztérium is.
Az ilyen típusú hibák jelentős kockázatot jelentenek, ezért a Gogs-felhasználóknak javasolt, hogy tiltsák le az alapértelmezett nyílt regisztrációt, korlátozzák a szerver elérését VPN-nel vagy engedélyezési listával, illetve ellenőrizzék az API-használatot és a gyanús nevű repozitóriumokat, amelyek a nulladik napi támadások során jöttek létre.
🛠 Felmerül a kérdés, hogy egy texasi porfészekből hogyan válik országos viták színterévé, amikor a mesterségesintelligencia-infrastruktúra-építési láz eléri a vidéki közösségeket...
🧠 A fehérjében gazdag ételekben széles körben előforduló aminosav, a tirozin a legújabb kutatások szerint váratlan kapcsolatban állhat azzal, hogy mennyi ideig élünk...
🚫 Az Egyesült Királyság komoly lépéseket tesz a fiatalok online védelméért: hamarosan törvény tiltja, hogy 16 éven aluliak közösségi oldalakat használjanak...
A Samsung hamarosan bemutatandó hajlítható telefonja, a Galaxy Z Fold 8 ismét reflektorfénybe került egy amerikai forgalmazási engedélynek köszönhetően...
Lényeges, hogy a digitális világ radikális átalakulás előtt áll: hiába uralják ma mindennapjainkat az alkalmazások és az okostelefonok, hamarosan új típusú eszközök és digitális segítők jelenthetik a jövőt...
Felmerül a kérdés, hogy miféle rejtett csodákat őriznek még a Föld mély óceánjai, hiszen most először sikerült élő koboldcápát lencsevégre kapni a természetes élőhelyén...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Lively Letters – Phonics (iPhone/iPad)Ez az alkalmazás gyorsan elérte az első helyet a fizetős oktatási alkalmazások között az App Store-ban...
⚡ A Tensordyne bemutatta vadonatúj, Napier nevű MI-gyorsítóját, amely 3 nm-es technológián alapul, és különlegessége, hogy a szokásos szorzási műveleteket logaritmikus matematikával helyettesíti...
A Google Earth mostantól nemcsak a Föld felfedezését teszi lehetővé, hanem egy szórakoztató repülőszimulátor módot is kínál, amelyet már közvetlenül a böngészőből elérhetsz...
Egy friss megállapodás értelmében péntektől teljesen megnyílik a Hormuzi-szoros, amely az elmúlt hónapokban a világtörténelem egyik legjelentősebb olajválságának középpontjában állt...
⚡ A vezetékes villanyautó-töltés talán legkellemetlenebb része a nehéz, koszos kábelek pakolgatása, de ez hamarosan a múlté lehet egy vadonatúj kínai fejlesztésnek köszönhetően...
🏡 Többek között a járvány idején az ingatlanpiac fellendülése soha nem látott nyereséget hozott az Egyesült Államok legnagyobb lakásépítő vállalatainak, amikor az árak az egekbe szöktek, és hatalmas kereslet alakult ki...
🚀 A Cisco kritikus sebezhetőséget javított a Catalyst SD-WAN Manager szoftverben, miután ismeretlen támadók sikeresen kihasználták a hibát, és rootjogosultságot szereztek...
Valentina Tereskova történelmi űrrepülése, a Ford és az IBM alapítása, valamint a spanyol-brit háborúhoz kötődő gibraltári ostrom egyaránt ezen a napon történt...
🍚 A rizs több milliárd ember mindennapi tápláléka világszerte, elkészítése kapcsán azonban rengetegen vitáznak: meg kell-e mosni főzés előtt, vagy felesleges időpazarlás?..