A Marimo új sebezhetősége már a titkaidra vadászik
Egy súlyos sérülékenység jelent meg a Marimo nevű nyílt forráskódú, Python-alapú notebook-platformon, amelyet adatkutatók, fejlesztők és MI-szakemberek használnak világszerte. Csupán 10 órával a hiba nyilvánosságra hozatala után már aktív támadások indultak, kihasználva a hibát, amely távoli kódfuttatást tesz lehetővé, akár hitelesítés nélkül is. Az érintett verziók a 0.20.4-es és korábbi kiadások; a sebezhetőség súlyosságát 10-ből 9,3-ra értékelték.
Bejutás jelszó nélkül
A problémát az okozza, hogy a WebSocket “/terminal/ws” végpontján keresztül bárki, akár bejelentkezés nélkül is, elérhet egy teljesen interaktív parancssort, olyan jogosultságokkal, amilyennel maga a Marimo fut. Jellemző példa erre, hogy a támadó rögtön elindított egy szkriptet, amellyel a távoli parancsvégrehajtást igazolta, majd manuális feltérképezésbe kezdett. Olyan alapvető parancsokat adott ki, mint a pwd és a whoami, majd azonnal célba vette a .env-fájlt, hogy környezeti változókat – többek között felhőszolgáltatásokhoz használt kulcsokat és titkokat – szerezzen meg.
Villámgyors támadási hullám
Az első órákban 125 különböző IP-címről figyeltek meg támadó tevékenységet. Az egész jogosultságszerzési fázis kevesebb mint három perc alatt lezajlott, majd körülbelül egy órával később egy második, hasonló támadás is történt. A támadók célzottan, manuálisan dolgoztak, elsősorban bizalmas adatokra – például .env-fájlokra és SSH-kulcsokra – hajtottak, nem próbálkoztak bányászprogram vagy hátsó ajtó telepítésével.
Mit tehetnek a Marimo-felhasználók?
Minden érintettnek ajánlott a csomag azonnali frissítése a 0.23.0-s verzióra, a “/terminal/ws” végpont figyelése, hálózati tűzfal használata, illetve a kiszivárgott adatok – például belépési adatok és API-kulcsok – haladéktalan cseréje. Ha frissítés nem lehetséges, legalább a veszélyes végpontot kell tiltani vagy lekapcsolni.
A megszokott VPN-élményt most egy újítás emeli magasabb szintre, amely akár 30%-kal gyorsabb sebességet, fejlettebb adatvédelmet és dedikált, privát szerveroldali alagutat kínál minden egyes felhasználónak...
Egy ügyes támadó vasárnap hajmeresztő, de végül szerencsétlen akciót vitt véghez az Ethereum hálózatán, ahol sikerült 1 milliárd Polkadot tokent (nagyjából 440 milliárd forint értékben) kibocsátania a Hyperbridge egyik hibás szerződésében...
🛡 A tavasz megérkezésével a Google, a Microsoft, az Alibaba és az Nvidia újabb hullámban jelentették meg az általuk fejlesztett nyílt súlyú MI-modelleket...
🧸 Milliós LEGO-lopás, menekülő, játékokkal teli dobozos teherautók, és persze mindenki azt hinné, hogy valami Guy Ritchie-film forog a Mojave-sivatagban...
A bevándorlási és vámhatóság (ICE) hónapok óta próbálja felfedni egy Reddit-felhasználó kilétét, akit azzal vádolnak, hogy nyilvánosan bírálta az ügynökséget...
A Bitcoin árfolyama napok óta erősödött, ráadásul olyan tényezők is támogatták ezt, mint az ETF-beáramlás, a makrogazdasági hátszél vagy a Coinbase-en tapasztalt prémium...
Lényeges, hogy Luxorban, a Karnak templomkomplexumnál dolgozó régészek egy 2000 éves homokkő sztélét tártak fel, amelyen a római császár, Tiberius fáraóként jelenik meg...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. VSep (iPhone/iPad)A VSep egy mesterséges intelligencia alapú alkalmazás, amely képes a zeneszámokból elkülöníteni az éneksávokat...
M. C. Escher képeiben minden benne van, amitől a matematika hirtelen menőnek tűnik: az örökké visszatérő, önmagát ismétlő mintázatok, amelyek egyre kisebb és kisebb méretben folytatódnak a rajzon belül, mintha egy vizuális örökkévalóság lenne...
🎵 Egy lényeges szempont, hogy Steven Soderbergh, aki olyan kasszasikereket rendezett, mint a Forgalom (Traffic), a Tripla vagy semmi (Ocean’s Eleven) vagy a Magic Mike (Magic Mike), ezúttal John Lennon utolsó interjújáról készít dokumentumfilmet...
🤤 Egy új belga kutatás a Goyet-barlangból származó neandervölgyi maradványok alapján megállapította, hogy körülbelül 41 000–45 000 évvel ezelőtt ezek az ősemberek szelektív kannibalizmust folytattak...
Megvizsgálandó, miként fordult meg az MI-verseny szele az Apple javára, miközben a nagy tech cégek dollármilliárdokat öntöttek szuperszámítógépekbe, tréningadatokba és szoftverfejlesztésbe...
Nem csoda, hogy rég nem látott felháborodás söpört végig a Kindle-táboron, miután az Amazon bejelentette: hamarosan véget ér a legöregebb e-olvasók támogatása...
🦁 A héten az Anthropic előállt a Mythos nevű mesterséges intelligenciájával, amely állítólag döbbenetes pontossággal találja meg és használja ki a nulladik napi sérülékenységeket...
Az amerikai védelmi minisztérium jelentősen növelni tervezi a lézerfegyverek és más irányított energiafegyverek fejlesztésére szánt forrásokat a 2027-es pénzügyi évben...
👕 Az Apple évek óta mindenki kíváncsiságát csigázza a saját okosszemüvegével, és úgy néz ki, már nem kell sokat várni: akár négy különböző modellből választhatsz majd, ha végre boltokba kerülnek...
🔎 Ma már a legmodernebb tudományos módszerek segítségével kutatók képesek feltárni, milyen állatok bőréből készült évszázadokkal ezelőtt a kéziratok pergamenje – mindezt úgy, hogy közben a legkisebb kárt sem tesznek a felbecsülhetetlen értékű történelmi dokumentumokban...
Egy lényeges szempont, hogy az amerikai háztartások 71%-ában a szolgáltató adja a routert, amelyet a fogyasztók nem maguk választanak vagy cserélnek le...
A kínai mesterséges intelligencia-forradalom hihetetlen tempóban halad előre: a belföldi fejlesztők mostanra önálló kifejezést is alkottak a „token” fogalmára...