A Marimo új sebezhetősége már a titkaidra vadászik
Egy súlyos sérülékenység jelent meg a Marimo nevű nyílt forráskódú, Python-alapú notebook-platformon, amelyet adatkutatók, fejlesztők és MI-szakemberek használnak világszerte. Csupán 10 órával a hiba nyilvánosságra hozatala után már aktív támadások indultak, kihasználva a hibát, amely távoli kódfuttatást tesz lehetővé, akár hitelesítés nélkül is. Az érintett verziók a 0.20.4-es és korábbi kiadások; a sebezhetőség súlyosságát 10-ből 9,3-ra értékelték.
Bejutás jelszó nélkül
A problémát az okozza, hogy a WebSocket “/terminal/ws” végpontján keresztül bárki, akár bejelentkezés nélkül is, elérhet egy teljesen interaktív parancssort, olyan jogosultságokkal, amilyennel maga a Marimo fut. Jellemző példa erre, hogy a támadó rögtön elindított egy szkriptet, amellyel a távoli parancsvégrehajtást igazolta, majd manuális feltérképezésbe kezdett. Olyan alapvető parancsokat adott ki, mint a pwd és a whoami, majd azonnal célba vette a .env-fájlt, hogy környezeti változókat – többek között felhőszolgáltatásokhoz használt kulcsokat és titkokat – szerezzen meg.
Villámgyors támadási hullám
Az első órákban 125 különböző IP-címről figyeltek meg támadó tevékenységet. Az egész jogosultságszerzési fázis kevesebb mint három perc alatt lezajlott, majd körülbelül egy órával később egy második, hasonló támadás is történt. A támadók célzottan, manuálisan dolgoztak, elsősorban bizalmas adatokra – például .env-fájlokra és SSH-kulcsokra – hajtottak, nem próbálkoztak bányászprogram vagy hátsó ajtó telepítésével.
Mit tehetnek a Marimo-felhasználók?
Minden érintettnek ajánlott a csomag azonnali frissítése a 0.23.0-s verzióra, a “/terminal/ws” végpont figyelése, hálózati tűzfal használata, illetve a kiszivárgott adatok – például belépési adatok és API-kulcsok – haladéktalan cseréje. Ha frissítés nem lehetséges, legalább a veszélyes végpontot kell tiltani vagy lekapcsolni.
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. VSep (iPhone/iPad)A VSep egy mesterséges intelligencia alapú alkalmazás, amely képes a zeneszámokból elkülöníteni az éneksávokat...
M. C. Escher képeiben minden benne van, amitől a matematika hirtelen menőnek tűnik: az örökké visszatérő, önmagát ismétlő mintázatok, amelyek egyre kisebb és kisebb méretben folytatódnak a rajzon belül, mintha egy vizuális örökkévalóság lenne...
🎵 Egy lényeges szempont, hogy Steven Soderbergh, aki olyan kasszasikereket rendezett, mint a Forgalom (Traffic), a Tripla vagy semmi (Ocean’s Eleven) vagy a Magic Mike (Magic Mike), ezúttal John Lennon utolsó interjújáról készít dokumentumfilmet...
🤤 Egy új belga kutatás a Goyet-barlangból származó neandervölgyi maradványok alapján megállapította, hogy körülbelül 41 000–45 000 évvel ezelőtt ezek az ősemberek szelektív kannibalizmust folytattak...
Megvizsgálandó, miként fordult meg az MI-verseny szele az Apple javára, miközben a nagy tech cégek dollármilliárdokat öntöttek szuperszámítógépekbe, tréningadatokba és szoftverfejlesztésbe...
Nem csoda, hogy rég nem látott felháborodás söpört végig a Kindle-táboron, miután az Amazon bejelentette: hamarosan véget ér a legöregebb e-olvasók támogatása...
🦁 A héten az Anthropic előállt a Mythos nevű mesterséges intelligenciájával, amely állítólag döbbenetes pontossággal találja meg és használja ki a nulladik napi sérülékenységeket...
Az amerikai védelmi minisztérium jelentősen növelni tervezi a lézerfegyverek és más irányított energiafegyverek fejlesztésére szánt forrásokat a 2027-es pénzügyi évben...
👕 Az Apple évek óta mindenki kíváncsiságát csigázza a saját okosszemüvegével, és úgy néz ki, már nem kell sokat várni: akár négy különböző modellből választhatsz majd, ha végre boltokba kerülnek...
🔎 Ma már a legmodernebb tudományos módszerek segítségével kutatók képesek feltárni, milyen állatok bőréből készült évszázadokkal ezelőtt a kéziratok pergamenje – mindezt úgy, hogy közben a legkisebb kárt sem tesznek a felbecsülhetetlen értékű történelmi dokumentumokban...
Egy lényeges szempont, hogy az amerikai háztartások 71%-ában a szolgáltató adja a routert, amelyet a fogyasztók nem maguk választanak vagy cserélnek le...
A kínai mesterséges intelligencia-forradalom hihetetlen tempóban halad előre: a belföldi fejlesztők mostanra önálló kifejezést is alkottak a „token” fogalmára...
📷 Tipikus eset, amikor egy gyártó bátran szakít a korábbi trendekkel: az OPPO Find X9 Ultra radikális váltást jelent a matt üveg elődhöz képest, és markáns Hasselblad kameramodullal rendelkezik...
💊 A mellrák a világ női lakosságának leggyakrabban diagnosztizált daganatos betegsége, évente 2,3 millió új esetet regisztrálnak, és sajnos mintegy 670 ezren halnak bele...
💸 A gépi tanuláson alapuló biztonsági rendszerek megbízhatósága az adatok stabilitásán múlik, ám a bemeneti adatok statisztikai sajátosságai idővel változhatnak...
Mai összeállításunkban nagy fordulatok és tragédiák sorakoznak: Kossuth Lajos felolvassa a magyar Függetlenségi Nyilatkozatot, bejelentik a katyni tömegmészárlás felfedezését, az UPU elismeri a Kínai Népköztársaságot, Tiger Woods rekordot dönt a Mastersen, és az USA ledobja a legnagyobb nem nukleáris fegyverét Afganisztánban...
Ez a jelenség jól illusztrálható azzal, hogy a mobilpiacot ugyan az Ultra és Pro modellek fénye ragyogja be, de a hétköznapi zsebekben mégis a standard változatok landolnak leggyakrabban...
Egy amerikai egyetemista teljesen elveszítette hozzáférését iPhone-jához, miután egy iOS-frissítés miatt eltűnt egy fontos karakter a billentyűzetről...