2025. 07. 15., 17:29

Az újabb Microsoft foltözön: 137 sebezhetőség a tarsolyban

Az újabb Microsoft foltözön: 137 sebezhetőség a tarsolyban
Júliusban ismét eljött a Patch Tuesday, amikor a Microsoft egyszerre adja ki biztonsági javításainak zömét. Most 137 hibát foltoztak be, köztük egy publikus, aktívan kihasználható nulladik napi rést a Microsoft SQL Serverben. Emellett 14 „kritikus” besorolású problémát javítottak, amelyek közül tíz a támadók számára biztosított volna távoli kódfuttatási lehetőséget, míg kettő az AMD oldalcsatornás támadásait tette volna lehetővé.

Hiányosságok típusai és súlyosságuk

A most javított sebezhetőségek közül 53 jogosultságkiterjesztési hibát, 8 biztonsági funkció megkerülését lehetővé tevőt, 41 távoli kódfuttatásra alkalmas hibát, 18 információszivárgást eredményezőt, 6 szolgáltatásmegtagadásos (DoS) támadást, valamint 4 hamisításos gyengeséget tartalmazott a csomag. Ezek a számok nem tartalmazzák a hónap korábbi részében orvosolt négy Mariner és három Microsoft Edge problémát.

Veszélyes nulladik napi és Office hibák

Különösen figyelemre méltó a mostani Patch Tuesday egyetlen nyilvánosságra hozott nulladik napi hibája. A Microsoft SQL Server információszivárgási gyengesége lehetővé tette, hogy egy hitelesítetlen, távoli támadó hozzáférjen az inicializálatlan memóriában tárolt adatokhoz. A Microsoft szerint a hiba hátterében helytelen inputellenőrzés áll, így elegendő volt egy speciális SQL-lekérdezést lefuttatni a rendszeren ahhoz, hogy illetéktelenek érzékeny adatokat szivárogtathassanak ki. A SQL Server frissítésével és a Microsoft OLE DB Driver 18 vagy 19 telepítésével lehet védekezni.

A felfedezést Vladimir Aleksic neve alatt tüntette fel a Microsoft, de arról nem árultak el részleteket, pontosan hogyan vált a hiba ismertté.

Office és SharePoint: csak egy dokumentum kell a bajhoz

Bár most csak egy nulladik napi hibát jelentettek, a Microsoft számos más kritikus Office-hibát is javított, amelyek lehetővé tették volna a jogosulatlan kódfuttatást akár egy rosszindulatú dokumentum egyszerű megnyitásával – vagy akár csak az előnézeti panelen való átpörgetéssel is. Ezek a javítások azonban még nem érhetők el az Office LTSC for Mac 2021 és 2024 verzióihoz – ezekhez hamarosan várható a frissítés.

Egy másik fontos javítás a SharePoint szervert érinti: interneten keresztül, egy fiókkal bejelentkezve távolról át lehetett volna venni az irányítást egyes SharePoint kiszolgálók felett.


AMD és a többi nagy név: ki mire figyel most?

Külön javításokat igényelt az AMD két oldalcsatornás támadási lehetősége (L1 Data Queue és Store Queue), amelyek révén érzékeny adatszivárgás következhetett volna be – mindkettőt kritikusan veszélyesnek minősítették.

A Microsoft mellett több más gyártó is júliusban adta ki fontos foltjait: az AMD saját oldalcsatornás sebezhetőségekhez, a Cisco a Unified CM rendszerhez, a Fortinet a FortiOS/Manager/Sandbox/Isolator/Proxy termékekhez, illetve a Google is javított hibákat a Chrome-ban – viszont Androidra most nem jelentkezett frissítéssel. Az SAP-nál szintén jelentős frissítések érkeztek több platformhoz.

Javított hibák: hosszú a lista!

A részletes felsorolásban a következők is szerepelnek: kritikus hibák a Windows Hyper-V (szimulációs környezet) DDA (diszkrét eszközhozzárendelés) funkciójánál, Remote Desktop Clienten keresztül történő távoli kódfuttatás lehetősége, SQL Serverben, Office-ban (Word, PowerPoint, Excel), különféle Windows rendszerkomponensekben (NTFS, KDC Proxy, Miracast, GDI, BitLocker, SMB, SPNEGO protokoll, UPnP, Virtual Hard Disk), valamint a Visual Studio és Visual Studio Code Python kiegészítőjében.

Számos hibát érint a Windows Routing and Remote Access Service (RRAS): többféle jogosultságkiterjesztést, információszivárgást, szolgáltatásmegtagadást és különféle távoli kódfuttatási hibákat is tömegesen javítottak.

Pénz és kiberbiztonság: megéri védekezni

Egy ilyen volumenű patch-nap ismét rámutat: még mindig túl gyakran sikerül a támadóknak egészen egyszerű hibákat is kihasználniuk – néha elég egy rossz inputellenőrzés vagy formailag hibás dokumentum. Az érintett rendszerek között ott van minden, az Office-tól és SharePointtól kezdve a Windows-funkciókig és a felhős szolgáltatásokig. Az MI-alapú támadások ugyan egyre bonyolultabbak, de még mindig történnek sikeres támadások meglepően triviális hiányosságok miatt is.

A mostani javítások letölthetők a Windows Update-en keresztül, vagy a rendszergazdák közvetlenül a Microsoft oldaláról is elérhetik. Az összes hibalehetőség felsorolása több oldalt tölt meg, a kiemelt kritikus hibák közül szinte mindegyik súlyos anyagi és adatvesztési károkkal járhat – cégeknek, intézményeknek és magánszemélyeknek egyaránt. Egyes támadási lehetőségek már nyilvánosan is ismertté váltak, így mindenki jól jár, ha haladéktalanul frissít.

Az egyes javítások jellemzően „kritikus”, „fontos”, illetve „mérsékelt” és „alacsony” veszélyességű besorolást kaptak. Az információszivárgás, a távoli kódfuttatás vagy hamisítás lehetősége különleges figyelmet érdemel – nem utolsósorban, mert ezekhez gyakran elég egy rosszul megírt dokumentum vagy néhány gyors kattintás a támadó részéről.

Végül: ha valaki nem szeretne a következő nagyobb támadás áldozatává válni, ideje gyorsan frissíteni.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:43

A látszólag ártalmatlan laborkesztyű a mikroműanyag-vadászok réme

A laborélet egy újabb csavart kap: kiderült, hogy még a legprofibb kutatók is rendre beleszaladnak egy bosszantó hibába, amikor a környezetből vett mintáikban mikroműanyagokra vadásznak...

MA 10:36

Az Eidos Montréalnál brutális leépítés: 124 embert elküldenek, a főnök is

🙁 Jó, jó, persze, csak épp közben újabb baljós hullám söpör végig a gamer világon: az Eidos Montréal 124 dolgozójától válik meg, még a főnök, David Anfossi is állás nélkül marad...

MA 10:32

Az olcsó fejhallgatók titkos ászai: prémium hang fillérekért

Sokan még ma is azt gondolják, hogy a jó fejhallgató bizony mélyen a pénztárcába nyúl, pedig az utóbbi években igencsak felzárkóztak a pénztárcabarát darabok...

MA 10:22

Az OkCupid titokban hárommillió felhasználói szelfit adott a Clarifainak

Na most kapaszkodj, mert az OkCupidnál a 2014-es év kicsit másképp zajlott, mint gondolnád!..

MA 10:10

Az olcsó MacBook visszatér: iPhone-chipre épül az új Neó

Az Apple legújabb belépő szintű laptopja, a MacBook Neo komoly meglepetést hoz a piacon: iPhone-ból átemelt A18 Pro chip dolgozik benne, miközben az élmény sokkal többet nyújt az alap MacBookoknál, pénztárcabarát áron...

MA 10:01

Az MI-tanácsadás sötét oldala: Tényleg rosszabb emberré tesz?

🕵 Miközben az MI egyre inkább beépül mindennapjainkba, munkahelyeinkre és online kommunikációnkba, egy új kutatás szerint jobb, ha személyes vagy érzelmi problémáinkra nem tőle várjuk a választ...

MA 09:57

A Sony nagy szünete: az MI-láz felfalja a memóriakártyákat

A Sony most parkolópályára tette a CFexpress- és SD-memóriakártyái megrendeléseinek felvételét, egy brutális NAND flash-hiány miatt...

MA 09:50

Az északi fény visszatér: látványos jelenség 15 amerikai államban

A tavaszi időszak ellenére az égbolt az utóbbi hetekben meglehetősen nyugodt maradt, csak pár szerényebb sarki fény jelent meg...

MA 09:36

Az Android már előre szól, hol van baj: itt az új segélyriasztás

🚨 Mostantól az Android rendszerszintű segélyriasztásai szintet lépnek: az új Google Play-szolgáltatások frissítésének (v26...

MA 09:29

Az MI a szövetségesed: így használd, hogy ne maradj le

Jerome Powell, az amerikai jegybank elnöke a Harvardon tett látogatásán szókimondó véleményt fogalmazott meg a Z generációnak...

MA 09:22

Az alvás titkos kapcsolója: több izom, kevesebb zsír, élesebb agy

😴 Felmerül a kérdés, hogy miért képes a mélyalvás annyira felpörgetni testünket és agyunkat, hogy nemcsak kipihentnek érezzük magunkat, hanem erősebbek, magasabbak, karcsúbbak, sőt akár élesebb gondolkodásúak is leszünk tőle...

MA 09:15

Az űr hőskora: Így indult útnak a két Voyager

Egy NASA-munkatárs egy kézikamerával járja be azokat a termeket, ahol a Voyager-program számítógépei teljesítettek szolgálatot 1977-ben...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 3/31

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Slayaway Camp (iPhone/iPad)A Slayaway Camp egy sötét humorú, 80-as évekbeli horrorfilmekre emlékeztető logikai játék...

MA 09:08

Az Instagram Plus új előfizetése titokzatos extrákkal csábít

💰 A Meta új előfizetéses szolgáltatást tesztel az Instagramon, amely exkluzív funkciókat kínál a felhasználóknak, például 24 óránál tovább látható sztorikat...

MA 09:02

A hétköznapi folyadékok is repednek, akár a szilárd anyagok

💧 A Drexel Egyetem kutatócsoportja alapjaiban forgatta fel a folyadékok fizikájával kapcsolatos eddigi elképzeléseket: egy hétköznapi folyadékot nyújtva olyan erős szakítóhatást fejtettek ki rá, amelynél úgy tört el, mint egy szilárd anyag...

MA 08:57

Az AirDrop végre megérkezik a Galaxy A-készülékekre?

🚀 A legújabb Samsung Galaxy S26-széria múlt héten már megkapta a várva várt AirDrop-támogatást a Quick Share szolgáltatáson keresztül, de úgy tűnik, hogy a funkció hamarosan elérhető lehet más készülékeken is...

MA 08:50

Az MI-adatszivárgás legújabb húzása: DNS-csempészés a ChatGPT-ben

OpenAI ismét reflektorfénybe került, miután egy súlyos biztonsági rést kellett befoltoznia a népszerű ChatGPT rendszerében...

MA 08:43

A Samsung új appja leszámol az utazási rosszulléttel

A fejlesztők gyakran kínálnak különféle trükköket az utazás közben fellépő rosszullét ellen, de a Samsung most egy egészen új megközelítéssel állt elő: a Galaxy-telefonokra letölthető Hearapy alkalmazás hanghullámokkal veszi fel a harcot a mozgás okozta panaszok ellen...

MA 08:36

Az egészségügyi óriásnál kitört az adatbotrány: páciensek adatai szivárogtak ki

💉 Egy nyolcórás hálózati leállással járó betörés során hackerek jutottak hozzá a CareCloud egyik kritikus rendszeréhez...

MA 08:29

A kvantumkorszak vártnál előbb csaphat le a Bitcoinra

Ami először apróságnak tűnt, most alapjaiban rengetheti meg a kriptovaluták védelmét: a Google kvantumszakértői szerint a Bitcoin és az Ethereum meglévő titkosítása már a vártnál jóval kevesebb kvantumkapacitással is legyőzhető...

MA 08:23

A kritikus nyersanyagok aranyárban: Kína fogságában a világ ellátása

💰 Az elmúlt hetekben három kevéssé ismert, ám nélkülözhetetlen nyersanyag ára szállt el világszerte: a volfrám, a kén és a hélium mind masszív drágulást produkált, néhol az olajhoz képest is nagyobb mértékben...

MA 08:15

Az Android Auto hibája eltünteti a térerőjelzőket – nyugi, van megoldás

Az utóbbi hetekben egyre több Android Auto-felhasználó vette észre, hogy eltűnt a térerőjelző a jármű műszerfaláról...

MA 08:08

Az Apple nagy dobása közeleg: érkezik az iPhone Fold?

Az Apple hamarosan nagyot léphet előre: a hajlítható iPhone teljesen új korszakot nyithat a mobilok világában...

MA 08:01

Az Artemis II zöld utat kapott: indulhat a Hold felé

A NASA történelmi jelentőségű küldetése, az Artemis II végre elindulhat: a 10 napos küldetés minden engedélyt megkapott egy átfogó repüléskészségi felülvizsgálat után, az időjárás-előrejelzés pedig biztató...

MA 07:57

Az amerikai nyugdíjvagyon is kriptóba áramolhat

💰 Az Egyesült Államok Munkaügyi Minisztériuma új szabályozást terjesztett elő, amely megnyithatja az utat a nyugdíj-megtakarítási programokban felhalmozott több ezermilliárd dollárnyi vagyon számára a kriptovaluták, a magántőke és az ingatlanbefektetések felé...

MA 07:50

Az új, 3000 milliárdos katonai GPS továbbra is működésképtelen

🚩 Tizenhat évnyi fejlesztés, 3000 milliárd forintnál is drágább projekt, és még mindig működésképtelen a hadsereg legújabb GPS-vezérlőrendszere...

MA 07:36

Az új ASR-modell kiváltja a méregdrága feliratozó API-kat

A cégek, amelyek hangvezérelt munkafolyamatokat akarnak létrehozni, eddig két rossz közül választhattak: vagy megbízható, de zárt és adatvédelmi szempontból kockázatos API-kat, vagy nyílt, de – a telepítés rugalmasságáért cserébe – pontatlanabb modelleket...

MA 07:29

A nők ismét átvették a vezetést az amerikai munkaerőpiacon

💪 Jellemző példa, hogy évtizedeken át makacs nemi szakadék uralta a foglalkoztatást, noha a nők már régóta többen szereznek diplomát, mint a férfiak...

MA 07:22

A sertések ihlette forradalmi terápia a szemrák ellen

A szem hátsó részén kialakuló ritka daganattípus kezelésére most egészen szokatlan megoldással álltak elő: sertés ondójából származó molekulák segítségével juthat el a kemoterápia a nehezen hozzáférhető területekre...