Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.


Legfrissebb posztok

Az új Android-frissítés végre betömi a súlyos biztonsági réseket

MA 10:40

Az új Android-frissítés végre betömi a súlyos biztonsági réseket

🔒 Az Android szeptemberi biztonsági frissítése összesen 84 sérülékenységet javít, köztük két olyan hibát is, amelyeket a támadók aktívan kihasználtak. Ezek közül az egyik, a CVE-2025-38352 egy jogosultsági szintemelési...

Amikor a hízás is kihívás, az extrém soványság okai

MA 10:29

Amikor a hízás is kihívás, az extrém soványság okai

Az emberek többsége fogyókúrás módszereket keres, ám akad egy elfelejtett társadalmi csoport, akiknek éppen az ellenkezője okoz mindennapos nehézséget: hiába esznek, képtelenek hízni. Ez az alkati soványság, amely...


MA 10:00

Az Apple titkos MI-vásárlási tervei

Az Apple vezetői a Mistral AI és a Perplexity felvásárlásán gondolkodtak, hogy erősítsék vállalatuk MI-fejlesztéseit. Eddy Cue, a szolgáltatási részleg vezetője volt ezeknek az ügyleteknek a leghangosabb támogatója;...


MA 09:52

Az Intel-titkok elviteléért csak pénzbírság és próbaidő járt

Majdnem tízéves Intel-mérnöki pályafutása után Varun Gupta mintegy négyezer fájlt lopott el a chipgyártótól, mielőtt a Microsoftnál kezdett volna dolgozni. Ezek között üzleti titkok és saját fejlesztésű anyagok...

Az OpenAI nekimegy a LinkedInnek: jön az MI-s álláskereső

MA 09:40

Az OpenAI nekimegy a LinkedInnek: jön az MI-s álláskereső

💼 Az OpenAI gőzerővel dolgozik egy új, MI-alapú álláskereső platformon, amely várhatóan 2026 közepén indul. Az OpenAI Állásplatform (OpenAI Jobs Platform) célja, hogy megtalálja a tökéletes párosításokat a vállalatok...

Új felfedezések az agy energiatermeléséről, másként működik a mitokondriális fehérjeimport

MA 09:27

Új felfedezések az agy energiatermeléséről, másként működik a mitokondriális fehérjeimport

💡 A mitokondriumok a sejtek energiatermelő központjai, amelyek az ATP (adenozin-trifoszfát) előállításában kulcsszerepet játszanak. Több mint egymilliárd évvel ezelőtt keletkeztek, amikor egy ősi archaea sejt bekebelezett egy baktériumot –...

A mikroszkóp felfedte az atomok titkát, új korszak kezdődött

MA 09:15

A mikroszkóp felfedte az atomok titkát, új korszak kezdődött

Hetven évvel ezelőtt fordulópontot jelentett a tudományban egy csendes laboratórium a Penn State Egyetemen, amikor Erwin W. Müller fizikus először pillantotta meg az atomokat – ezzel elindítva a...

APPok, Amik Ingyenesek MA, 9/7
APP

MA 09:11

APPok, Amik Ingyenesek MA, 9/7

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Treadmill Logger (iPhone/iPad)A Treadmill Logger egy iPhone/iPad alkalmazás, amellyel könnyedén nyomon követheted a futópadon végzett edzéseidet....

Mostantól jár a kárpótlás az MI által használt könyvek után Amerikában

MA 08:40

Mostantól jár a kárpótlás az MI által használt könyvek után Amerikában

A mesterséges intelligencia által használt, szerzői jogvédett könyvek ügyében példátlan kártérítést fizet az Anthropic: legalább 555 milliárd forintot (1,5 milliárd dollárt) kell kifizetnie több százezer szerzőnek és jogtulajdonosnak....