szombat 21:12

Az egyik legnépszerűbb JavaScript-könyvtár kritikus hibája veszélybe sodorja a szervereket

Az egyik legnépszerűbb JavaScript-könyvtár kritikus hibája veszélybe sodorja a szervereket
A Google Protocol Buffers JavaScript-implementációja, a protobuf.js komoly biztonsági rést tartalmaz, amelyen keresztül támadók távoli kódvégrehajtást érhetnek el. A könyvtár a Node Package Manager (npm) ökoszisztémájában rendkívül elterjedt, és valós idejű alkalmazásokban vagy adatbázis-kezelés során gyakran használják. A hibát az okozza, hogy a könyvtár dinamikusan generál JavaScript-függvényeket a beérkező sémák alapján, ugyanakkor hiányzik a sémákból származó azonosítók, például az üzenetnevek megfelelő ellenőrzése.

Könnyen kihasználható sebezhetőség

Ennek következtében egy rosszindulatú támadó manipulált sémát küldhet, így tetszőleges kódot juttathat a rendszerbe, amely aztán a szerver vagy a helyi alkalmazás feldolgozása során automatikusan lefut. Ez nemcsak a szerverekhez biztosíthat hozzáférést, hanem veszélybe sodorhatja a környezeti változókat, adatbázisokat és hitelesítési adatokat is, és a támadó akár a teljes infrastruktúrában továbbterjedhet. A helyzet a vártnál súlyosabb, mivel a támadás nemcsak szervereken, hanem fejlesztői gépeken is végrehajtható, ha azok ismeretlen sémákat dolgoznak fel.

Azonnali frissítést javasolnak

A hiba a protobuf.js 8.0.0 és 7.5.4 verziókat, illetve az ezeknél korábbi kiadásokat érinti. Javasolt azonnal frissíteni legalább 8.0.1 vagy 7.5.5 verzióra, amelyekben már megtalálható a biztonsági javítás. Ez a frissítés eltávolít minden nem alfanumerikus karaktert a típusnevekből, így megakadályozva a támadók manipulációját. Ez rámutat, hogy a szoftverfrissítés mellett a függőségek auditálása, a sémák előzetes fordítása, valamint az ismeretlen sémák kellő óvatossággal való kezelése is kiemelten fontos.

2026, adrienne, www.bleepingcomputer.com alapján

  • Te mit tettél volna, ha ilyen hibát találsz egy népszerű könyvtárban?
  • Szerinted mennyire bízhatunk meg a nyílt forráskódú szoftverekben?


Legfrissebb posztok

MA 07:43

A jövő optikája: egyetlen chip egész gépparkot vált ki

Optikai tervezésben régóta alapelv volt a „tökéletes rend”, azonban ausztrál kutatók most bebizonyították, hogy a zavar is lehet előnyös...

MA 07:37

Az új csodaszerek nyomában: a peptidek ígérete és buktatói

🧠 A peptidek világa az elmúlt években robbanásszerűen terjedt el a wellness- és fitneszmozgalmakban...

MA 07:29

Az élesebb ész titka: az extra szűz olívaolaj

🧪 Az egészséges bélflóra lehet a kulcsa az agy védelmének, és ebben meglepően fontos szerepet játszik az extra szűz olívaolaj...

MA 07:22

Az új Philips gamer monitor meghódítja Európát

🎮 A Philips bemutatta legújabb, letisztult, fehér dizájnú, 27 colos, dupla üzemmódú gaming monitorát, amely hamarosan Nyugat-Európában is elérhető lesz...

MA 07:08

Az Intel új processzorai felforgatják a játékszabályokat

Az Intel mostantól hazai gyártású Core Series 3-as processzorokat kínál, amelyeket Hillsboro és Chandler gyáraiban, 2 nanométeres technológiával készít...

MA 07:02

Az üstökös halála, a Potomac utolsó órái

Rendkívüli események sora rázta meg a tudományos világot az elmúlt héten: egy üstökös látványos pusztulását örökítették meg a Nap közelében, miközben az amerikai Potomac folyó került az ország legveszélyeztetettebb vízfolyásainak élére, főként az adatközpontok rohamos terjeszkedése miatt...

MA 06:50

Az új Neo Geo: HDMI-s nosztalgia régi kazettákkal, nem olcsó

Sokaknak gyerekként csak álom volt egy Neo Geo konzol a ’90-es években, de most végre eljött a visszavágás ideje: a legendás SNK-csoda modern verziója, az új Neo Geo AES+ hamarosan itt van!..

MA 06:43

Az ülőmunka nem halálos ítélet, ha mozogsz eleget

💪 Évről évre emberek milliói töltenek hosszú órákat irodai székben vagy képernyők előtt, sokan pedig hajlamosak azt gondolni, hogy a sok ülés elkerülhetetlenül rontja az egészséget...

MA 06:35

Az Apple okosórák ismét szabadon kaphatók: elmaradt a második tiltás

Amerikában most végre pont került az Apple és a Masimo nevű orvostechnológiai cég évek óta húzódó szabadalmi csatározására...

MA 06:09

A jegesmedvék utolsó esélye az Északi-sarkon?

🦋 Jellemző példa erre, hogy miközben évtizedek óta a klímaváltozás jelképének számítanak a jégtáblák szélébe kapaszkodó jegesmedvék, néhány populáció váratlanul jól alkalmazkodtak a változó környezethez...

MA 06:05

Történelmi események a mai napon (Április 19.)

Viharos nap a történelemben: kezdetét veszi az amerikai függetlenségi háború, elismerik az Egyesült Államokat, megszületik Belgium semlegessége, és pápát választanak...

MA 06:01

A Threads webes verziója végre él: megérkezett a privát üzenetküldés

📬 Térjünk a lényegre: nem vagyok egyedül abban, hogy eddig azt hittem, a Threads webes változatában már rég lehet privátban csevegni...

szombat 21:56

A jövő nyakörve: így változtatja meg a kedvencek gondozását

Az új, Ausztriában és Seattle-ben fejlesztett okos nyakörveknek köszönhetően sosem volt ilyen egyszerű odafigyelni kutyánk vagy macskánk egészségére – akkor is, ha nem tudnak szólni, mi bántja őket...

szombat 21:46

A nagy középkategóriás párbaj: iPhone 17e vs OnePlus 15R

Az iPhone 17e igazi közönségkedvenc lett, ami nem is csoda: végre egy olyan középkategóriás Apple-mobil, ami miatt nem érzi magát senki másodosztályúnak...

szombat 21:02

Az új Pixel-varázs árnyoldala: miért csúszik a frissítési ígéret?

💬 Nem hagyható figyelmen kívül, hogy a kezdetekben az egyik legnagyobb érv a Pixel telefonok mellett az volt, hogy a készülékek hosszú távon megkapták a legújabb funkciókat...

szombat 20:56

A mosogatószivacs észrevétlenül milliárdnyi mikroműanyagot enged a vízbe

Ilyen eset például az, amikor egy hétköznapi mosogatás során a varázsszivacsként ismert melaminszivacsokat használod...

szombat 20:47

A teljes Google Photos-élményhez ezek a funkciók kellenek

Egy lényeges szempont, hogy a Google Photos évről évre egyre népszerűbb, köszönhetően a felhasználóbarát kezelésnek és a felhőalapú tárolás kényelmének...

szombat 20:35

Az MI-pánik az egyetemekre tereli a fiatalokat

Erre utal többek között az, hogy az elmúlt időszakban meredeken nőtt a továbbtanulási szándék a fiatal felnőttek körében, még olyan gazdasági környezetben is, ahol folyamatosan bővül a munkaerőpiac...

szombat 20:24

Az Exynos visszatérése: Megérte a Samsungnak az AMD-vel szövetkezni?

⚡ A Samsung évek óta küzdelmes utat járt be az Exynos lapkakészleteinek fejlesztésével...

szombat 20:12

A koffein turbózza a hangyák agyát, átírhatja az irtást

🐛 Felmerül a kérdés, hogy mennyi meglepetést tartogat még a természet, amikor akár a hétköznapi koffein is képes megváltoztatni egy egész hangyakolónia működését...

szombat 19:56

Az első mérések szerint tízezer Nap erejével tombolnak a fekete lyukak sugárnyalábjai

A friss kutatási eredmények alaposan felborították az eddigi elképzeléseket arról, mire képesek a fekete lyukakból kiáradó jetsugarak...

szombat 19:46

A hasnyálmirigyrák új reménye: az elraglusib áttörést hozhat

💫 A hasnyálmirigyrák az egyik legnehezebben kezelhető daganatos betegség, többek között azért, mert a korai stádiumban ritkán ismerik fel...

szombat 19:37

Az El Greco-rejtély: Meglepő válaszokkal állt elő a mesterséges intelligencia

💡 Érdemes megvizsgálni, valóban megoldotta-e az MI El Greco egyik legrejtélyesebb festményének titkát...

szombat 19:24

Az MI végre pénzt hoz? Így kaszál vele a Salesforce

💰 Az elmúlt évben a cégek többsége abban reménykedett, hogy az MI nemcsak hatékonyabbá teszi folyamataikat, de jelentős megtakarítást is hoz...

szombat 19:12

Az ősi körtemplom rejtélye: vízrituálék nyomában Egyiptomban

🛹 Ez a jelenség jól illusztrálható azzal, hogy a régészek egy ritka, tökéletesen kör alakú szentélyre bukkantak, amelyet a helyi istenség tiszteletére emeltek mintegy 2 200 évvel ezelőtt...

szombat 19:01

Az angolszász testvérpár tragédiája: végre fény derült egy 1400 éves titokra

🔍 Egy különleges, kettős angolszász temetkezés feltárása során derült ki, hogy 1400 évvel ezelőtt egy tizenéves lány és hét-nyolc éves öccse együtt talált örök nyugalomra egy közös sírban a délnyugat-angliai Cherington mellett...

szombat 18:57

Az álruhás zsarolóvírusok új fegyvere: a QEMU

🛡 A Payouts King nevű zsarolóvírus egyre kifinomultabb módszerrel támadja a vállalati rendszereket: a támadók a nyílt forráskódú QEMU emulátort használják arra, hogy rejtett virtuális gépeket futtassanak a megfertőzött számítógépeken...

szombat 18:45

Itt a Cloudflare Agent Memory: az MI többé nem felejt

🛠 A korszerű MI-modellek egyik láthatatlan akadálya, hogy véges az a mennyiségű adat, amelyet egyszerre képesek figyelembe venni...

szombat 18:35

Az ember evolúciója gyorsul, közben híznak a jegesmedvék

🐻 Ezen a héten a tudomány olyan megfigyelésekkel jelentkezett, amelyek a legmerészebb elképzeléseinket is felülmúlják...