Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.


Legfrissebb posztok

csütörtök 22:59

Óriási bukás: a Stellantis 9%-ot veszít egy nap alatt

A Stellantis, a Jeep, a Dodge, a Chrysler, a Fiat és a Peugeot márkák tulajdonosa 13%-os bevételnövekedést ért el 2024 harmadik negyedévében, ám ennek ellenére a vállalat részvényei 9%-ot estek egyetlen nap alatt...

csütörtök 22:30

Az első mumifikálódott, patás dinoszaurusz meghökkentő felfedezése Wyomingban

🦖 Két különlegesen ritka, úgynevezett dinoszaurusz-múmia került elő Wyoming sivatagos vidékeiről, ráadásul ezek az első patás hüllők, amelyeket valaha találtak...

csütörtök 22:01

Hetente egymillió ChatGPT-felhasználó számol be öngyilkossági gondolatokról

Lényeges szempont, hogy az MI-alapú csevegőbot, a ChatGPT ma már nem csupán technikai érdekesség: több százmillió ember fordul hozzá életük legnehezebb pillanataiban is...

csütörtök 21:59

Az NPM-es trükk: lopják a jelszavaidat minden rendszeren

🔒 Tíz rosszindulatú csomag jelent meg az NPM-en, amelyek látszólag népszerű szoftvereket utánoznak, de valójában egy információtolvajt töltenek le Windowsra, Linuxra és macOS-re...

csütörtök 21:30

Az Azure leállása ismét megviccelte a felhőt

A Microsoft Azure szerda délután világméretű kiesést szenvedett el, amely 17:00-kor kezdődött, és várhatóan este fél 12-ig tart...

csütörtök 21:00

Alapértelmezett biztonság: a Chrome végre HTTPS-re vált

A Google szerint a HTTPS-re, vagyis a biztonságosabb webprotokollra való átállás évek óta 95–99 százalékos a Chrome böngészőben...

csütörtök 20:30

Az Alphabet először érte el a 100 milliárd dolláros negyedéves bevételt

Az Alphabet története során először haladta meg a 100 milliárd dolláros határt negyedéves árbevétele, elérve a 102,35 milliárd dollárt (kb...



csütörtök 20:01

Az IQ befolyásolhatja, mennyire érted a beszédet zajban

🔈 A zsúfolt helyeken, például kávézókban vagy iskolai osztálytermekben nehéz lehet követni egy beszélgetést a rengeteg háttérzaj miatt...



csütörtök 19:59

Halott már az internet? A Digg visszatér, hogy megmentse a közösséget

Az online térben egyre nehezebb megkülönböztetni, ki valódi ember és ki egy MI-vezérelt bot...

csütörtök 19:30

Az önvezető autó tényleg jön: a Lucid nagyot ígér

A MI-láz újabb áldozata lett a Lucid, a szaúdi hátterű elektromosautó-gyártó: stratégiai együttműködést indít az Nvidiával, hogy végre valódi, teljesen önvezető autót kínálhasson a fogyasztóknak...

csütörtök 19:02

Segíthet az MI megfékezni a hegyi tüzeket?

A coloradói Vail, egy népszerű síparadicsom, különleges eszközzel vág neki a tűzvész elleni harcnak: a város egy új, MI-alapú okosváros-rendszert vezet be, hogy gyorsabban észlelje a tüzeket, és korszerűsítse más városi szolgáltatásokat is...

csütörtök 18:59

Az óriási adóteher megrengette a Metát

💸 A Meta harmadik negyedéves eredményeit egy közel 5 800 milliárd forintos (16 milliárd dolláros) egyszeri adóteher rázta meg, ami jelentős visszaesést okozott a papírok árfolyamában is – a tőzsdezárás után 6%-os esést produkáltak a részvények...

csütörtök 18:31

Most melyik VPN-t éri meg megvenni, mutatjuk az év legjobb akcióit

🔒 A VPN-ek világa rengeteg előnyt tartogat: hozzáférést nyújtanak külföldi sorozatokhoz, segítenek elkerülni a hackereket, és névtelen böngészést tesznek lehetővé az online követéssel szemben...

csütörtök 18:01

Az Nvidia tényleg MI-gyárakat szeretne: itt az Omniverse DSX

Az Nvidia bemutatta az Omniverse DSX-et, amely a gigawattos MI-adatközpontok digitális iker technológián alapuló tervezéséhez és üzemeltetéséhez készült...



csütörtök 17:58

Az Apple Térképek végre tudja, hol kell töltened a Toyotád

🚗 2023-tól kezdve minden, az Egyesült Államokban gyártott új Toyota elektromos autó megkapja az Apple Térképek elektromosjármű-útvonaltervezését (Apple Maps EV routing) CarPlay-en keresztül...

csütörtök 17:30

Az MI elárasztja a Facebookot és az Instagramot

Mark Zuckerberg szerint a közösségi média következő nagy korszaka az MI-tartalmaké lesz...

csütörtök 17:01

Az Azure összeomlott, az Xbox és a Microsoft 365 is megadta magát

⚠ Az Azure felhőszolgáltatás komoly leállást szenvedett el, ami miatt többek között a Microsoft 365, az Xbox és a Minecraft is használhatatlanná vált...

csütörtök 16:59

Az MI-chipek megugrasztották a Samsung profitját

📈 A Samsung rekordnyereséggel zárta a harmadik negyedévet, amiben kulcsszerepet játszott a mesterséges intelligenciával kapcsolatos memóriachipek iránti óriási kereslet...



csütörtök 16:33

Az oltásellenesség terjed, mi lesz a vakcinákkal a világban

A COVID–19 világjárvány első jeleinél, még jóval a hivatalos pandémiává nyilvánítás előtt, a nemzetközi egészségügyi szakemberek már mozgósították erőforrásaikat: igyekeztek felmérni a veszélyt, és minél hatékonyabban felkészíteni a társadalmakat egy globális egészségügyi krízisre...