MA 07:19

A súlyos OpenClaw-hiba: bárki átvehette a weboldalak feletti irányítást

A súlyos OpenClaw-hiba: bárki átvehette a weboldalak feletti irányítást
Egy friss sebezhetőség tette lehetővé, hogy rosszindulatú weboldalak teljesen átvegyék az irányítást az OpenClaw nevű, önállóan futtatható MI-platform fölött. A hibát ClawJacked néven azonosították, és az Oasis Security kutatói 2024. február 26-án jelentették be, amikorra már javítás is készült: ezt a 2024.2.26-os verzió tartalmazza.

Az MI-ügynök platformja veszélyben

Az OpenClaw népszerűségét annak köszönheti, hogy MI-alapú ügynököket működtet, amelyek önállóan képesek üzeneteket küldeni, parancsokat végrehajtani és összetett feladatokat kezelni számos platformon. Alapértelmezés szerint az OpenClaw a localhosthoz kapcsolódik egy webes felületen keresztül, amelyet sajnos könnyedén ki lehetett használni. A böngészők azonos eredetű házirendje ugyanis nem akadályozza, hogy egy rosszindulatú weboldal JavaScript-kódja a felhasználó gépéről közvetlenül csatlakozzon az OpenClaw helyi szerveréhez, onnan pedig megkísérelje a bejelentkezést – felhasználói figyelmeztetés nélkül.

Jelszavak pár másodperc alatt feltörhetők voltak

Az OpenClaw ugyan tartalmaz korlátozásokat a jelszópróbálgatás lelassítására, de a helyi, 127.0.0.1-es címet kivételként kezeli, emiatt a támadók több száz próbálkozást indíthattak másodpercenként. Ha sikerült eltalálni a jelszót, az illetéktelen gép automatikusan megbízható eszközként regisztrálódott, külön értesítés és felhasználói jóváhagyás nélkül. Így akár percek alatt teljes hozzáférést szerezhettek az MI-rendszerhez, amellyel titkos adatok, hozzáférési adatok, platformlisták és naplófájlok is kinyerhetők voltak. Ugyanakkor a támadó érzékeny üzenetarchívumokat vagy adatokat is letölthetett, programokat futtathatott a háttérben, és akár az egész gép fölött átvehette az irányítást.

Azonnali frissítés kötelező

Úgy tűnik, az OpenClaw csapata gyorsan reagált: 24 órán belül elkészült a javítás, amely szigorította a WebSocket-kapcsolatok biztonsági ellenőrzéseit, és megakadályozza a jelszófeltörés kikerülését még helyi kapcsolaton keresztül is. Azoknak, akik OpenClaw-t üzemeltetnek, azonnali frissítésre van szükség, különben továbbra is fennáll a veszélye, hogy egy ártalmatlan böngészés közben teljes MI-munkaállomásokat veszítsenek el. Az MI-platform népszerűsége egyben a támadók figyelmét is magára vonzza – több, ismeretlen eredetű, adatszivárogtató vagy készüléket kompromittáló kiegészítő is felbukkant már a rendszerben.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 09:47

Megtalálták az első idegen asztroszférát egy Nap-szerű csillag körül

🚀 Egy közeli, fiatal csillagot sikerült megfigyelni, amint egy gázbuborék, az úgynevezett asztroszféra veszi körül – ilyen jelenséget eddig még nem sikerült lencsevégre kapni a Naprendszeren kívül, Naphoz hasonló csillag esetében...

MA 09:37

Az összecsukható mobilok új királya: megérkezett a Motorola Razr Fold

📱 A várva várt Motorola Razr Fold végre bemutatkozott az MWC-n: a gyártó első, könyvszerűen hajtogatható prémium telefonja az üzleti és kreatív felhasználókat célozza meg...

MA 09:29

A zseni mítosza miért dühíti a matematikusokat?

🧠 Mindenki emlékszik arra a jelenetre, amikor Matt Damon MIT-es takarítóként egy bonyolultnak tűnő matematikai feladvánnyal szembesül A zseniben (Good Will Hunting)...

MA 09:21

Az MI olvas a fejünkben: félelmetes vagy korszakalkotó?

Agyunk elektromos működése, amely hosszú időn át túl komplexnek tűnt a dekódoláshoz, most új dimenzióba lépett...

MA 09:10

A bubble tea tényleg veszélyes, vagy csak túltoljuk a parát?

🍵 A színes, fotóbarát bubble tea italok már lassan minden utcasarkon feltűnnek, és a fiatalok mellett egyre több felnőtt is beáll a sorba...

MA 08:55

A nagy intézményi pénz kifelé tart? 3000 milliárd forint tűnt el

💸 Most őszintén, könyörgöm, észrevetted már, hogy menekül a pénz a kripto-ETF-ekből?..

MA 08:47

Az emelkedő liftben tényleg nehezebbnek érzed magad?

A lift mozgása minden alkalommal megbolygatja a testérzeteket. Ahogy a füledben felkúszik a nyomás, a talpad alatt a padló keményebben feszül alád, vagy épp ellenkezőleg: hirtelen könnyebbnek érzed magad...

MA 08:38

Az északi fény márciusban: jön a nagy dobás?

A március elképesztő lehetőséget tartogat az északi fény megfigyelésére, hiszen évtizedek óta nem volt ilyen kedvező egybeesés a csillagászati körülmények és a naptevékenység szempontjából...

MA 08:19

Az MI az asztalodon: tarol a Lenovo robotkarja?

A Lenovo idei újdonságai között feltűnt egy különös robotkar, amely kiskutyaszemeket villogtat, és közben a munkahelyi hangulatot próbálja feldobni...

MA 07:55

A valódi MI-veszély nem a deepfake, hanem a hétköznapi suttogás

A társadalom többsége még mindig alábecsüli azt a komoly fenyegetést, amit az MI a közeljövőben jelent majd a mindennapokban...

MA 07:47

Az irodát forradalmasító Lenovo robot és a jövő munkahelyi kütyüi

A Lenovo idén több izgalmas prototípust is bemutatott, amelyek teljesen újragondolják az irodai munkát...

MA 07:30

A GameSir G7 Pro a játékélmény új királya

🎮 A GameSir G7 Pro új szintre emeli a kontrollerekről alkotott elképzeléseidet...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 3/2

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Four Last Things (iPhone/iPad)A Four Last Things egy egyedülálló point-and-click kalandjáték, amelynek különleges hangulatát a reneszánsz mesterművekből összeállított látványvilág adja...

MA 07:11

Az új csokis méz: bűntudatmentes élvezet, bolygóbarát csavarral

Érdekes felvetés, hogy a kutatók a csokoládégyártás során keletkező kakaóbabhéjat és a brazil őshonos méhek mézét úgy keverték össze, hogy a végeredmény egy csokoládés, antioxidánsban gazdag szuperméz lett...

MA 06:46

Az Alzheimer-kór titkos kémiai forradalma: meglepő felfedezés az egész agyban

Az Alzheimer-kór évről évre több áldozatot szed, mint a mell- és prosztatarák együttvéve, ezért a kutatók egyre intenzívebben keresik a betegség valódi okait...

MA 06:38

A Lenovo mindent bedob: itt a hajlítható Legion Go Fold

A Lenovo bemutatta a Legion Go Fold nevű hibrid játékkonzol- és laptopkoncepcióját, amely merészen ötvözi a kézi konzolok és a hordozható számítógépek előnyeit...

MA 06:28

A Samsung meghátrál: vége a titkos texasi adatgyűjtésnek

Különösen igaz ez akkor, ha otthonunkban egyre több digitális eszköz vesz körül minket: most a Samsung okostévéi kerültek a figyelem középpontjába Texas államban...

MA 06:06

Történelmi események a mai napon (Március 2.)

Röviden: ezen a napon felszállt a Concorde első tesztje, Wilt Chamberlain 100 pontot dobott, és Nelson Mandela az ANC alelnöke lett...

vasárnap 18:02

A Soundcore Space 2 drágább lett – megéri az árát?

Az Anker végre bemutatta a közkedvelt Soundcore Space fejhallgatók új generációját a barcelonai MWC-n...

vasárnap 17:59

A HONOR új, hajlítható mobilja átírja a játékszabályokat

🦅 A Magic V6 a hajlítható telefonok új sztárja: 8,75 mm vastagságával összehajtott állapotban a legvékonyabb a népszerű gyártók könyvszerű modelljei között...

vasárnap 17:02

Az MI már lángokban, mi meg bámulunk – hol a vészterv?

Felpörögtek az MI-videók, a Seedance 2.0-nak (csináld ránk, TikTok, Kína!) hála már mindenféle Instagram-posztok, TikTokok és YouTube-shortok ultrarealisztikus kamukkal bombáznak, és úgy fulladunk bele az alternatív valóságba, mint a legkínosabb internetes összeesküvés-hívők...

vasárnap 16:58

Az új Leica-mobil: a Xiaomi brutális kamerával hódít

Többek között elképesztő kameratechnológiát, látványos dizájnt és remek processzort kínál a Xiaomi új Leitzphone készüléke, amely látványosan összeforrt a legendás német Leica fotómárkával...

vasárnap 16:20

Az óraátállítás sokkja: így mentsd meg az alvásod

Vasárnap hajnalban előre kell állítani az órát, vagyis eljön a tavaszi óraátállítás ideje...

vasárnap 14:01

Az álmatlanság és az alvási apnoé együtt durván terheli a szívet

Majdnem egymillió amerikai veterán adatai alapján világosan látszik, hogy ha valaki egyszerre küzd álmatlansággal és alvási apnoéval, sokkal nagyobb eséllyel alakul ki nála magas vérnyomás és szívbetegség, mintha csak az egyik problémával élne...

vasárnap 13:58

A vikingek nyomában: elérték-e valaha Maine-t?

🔭 1957-ben egy amatőr régész egy ezeréves norvég ezüstpénzre bukkant egy őslakos indián lelőhelyen, Maine államban...

vasárnap 13:20

A graffitisek álma: színkeverés egyetlen spray-vel

A graffiti készítése eddig rengeteg különböző színű festékes dobozt igényelt, ami nemcsak kényelmetlen, de egyúttal korlátozza is a művészek kreativitását...

vasárnap 12:01

Az időskori szuperemlékezet titka: fiatalon maradó agysejtek

Többek között az idős emberek közötti nagy különbségek okaira világít rá egy új kutatás, amely meglepő felfedezést tett: azok, akik idősebb korukban is kivételes memóriával rendelkeznek, lényegesen több fiatal idegsejttel rendelkeznek, mint hasonló korú társaik...

vasárnap 11:58

Az iráni háború berobbantotta a Polymarketet: rekorddöntés a fogadási piacon

💰 Fontos kérdés, hogy mennyit ér ma az információ, amikor a háború kitörésekor másodperceken belül elözönlik a prognózisok a kriptopénzek világát, és a geopolitikai eseményekre tett fogadások szinte azonnal rekordokat döntenek...

vasárnap 11:39

Az adóhatóság fatális bakija: 1,7 milliárd forintnyi kriptót loptak el

💰 Döbbenetes baklövést követett el Dél-Korea adóhatósága, amikor egy sikeres lefoglalási akciót követően véletlenül nyilvánosságra hozta egy digitális pénztárca helyreállító kulcsát...