2025. 10. 22., 13:30

Az IDE-k védtelenek: 94 javítatlan Chromium-sebezhetőség

Az IDE-k védtelenek: 94 javítatlan Chromium-sebezhetőség
A Cursor és a Windsurf integrált fejlesztőkörnyezetek súlyos biztonsági kockázatot jelentenek, mivel több mint 94, már kijavított, de náluk még mindig meglévő Chromium- és V8 JavaScript-motorhoz köthető sérülékenységet hordoznak. Ezeket az IDE-ket körülbelül 1,8 millió fejlesztő használja, így rengetegen ki vannak téve a támadásoknak.

Elavult alapokon nyugvó fejlesztői eszközök

A Cursor és a Windsurf fejlesztői eszközök elavult, nyílt forráskódú Chromium böngészőt és Google V8 motort tartalmaznak. Mindkét IDE a Visual Studio Code korábbi verzióira épül, amelyek régi Electron keretrendszert használnak. Az Electron az aktuális Chromium-verziót és a hozzá tartozó V8 motort egy csomagban szállítja, így ha nem frissítik rendszeresen, a régi hibák sérülékennyé teszik az alkalmazást.

Javítatlan hibák kapuja a támadóknak

A kutatók azt is bemutatták, hogy a CVE-2025-7656 néven ismert Maglev JIT túlcsordulásos sebezhetőség hogyan használható ki. Egy deeplink segítségével elindítják a Cursor alkalmazást, amely egy exploitot tartalmazó weboldalt nyit meg. Ez a támadás JavaScript-kódot futtat, ami a rendszer összeomlását, szolgáltatásmegtagadást (DoS) idézhet elő, de valós környezetben kódfuttatást is lehetővé tehet.

Egyszerű támadási lehetőségek fejlesztők ellen

A támadók különböző módszerekkel is kihasználhatják a sérülékenységeket: fertőzött böngészőbővítményeket kínálnak, dokumentációban vagy oktatóanyagokban rejtik el az exploit kódot, adathalász támadásokkal vagy rosszindulatú README fájlokkal operálnak.


Késleltetett reagálás és veszélyes hozzáállás

A Cursor a bejelentett sebezhetőséget kívülállónak minősítette, a Windsurf pedig nem is válaszolt. Ráadásul a kutatók rámutattak, hogy 2025. március 21. óta legalább 94 nyilvános CVE jelent meg, miközben csak egyet teszteltek le: ez is bőven elegendő a masszív támadási felülethez. Ezzel szemben a frissített Visual Studio Code rendszeresen javítja ezeket a hibákat, és nem érintett. Az elavult Electron-alapú IDE-k viszont komoly támadási célponttá váltak.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te hogyan védenéd meg a fejlesztői eszközeidet ilyen sebezhetőségek esetén?
  • Te mit tettél volna, ha a fejlesztői csapat tagja vagy?
  • Mit gondolsz arról, hogy a gyártók nem válaszolnak időben a bejelentett hibákra?


Legfrissebb posztok

MA 15:37

Az OpenClaw MI-asszisztensei közösségi hálót építenek maguknak

🤝 Érdemes megjegyezni, hogy a népszerű személyi MI-asszisztens, amely korábban Clawdbot néven futott, ismét új nevet kapott...

MA 15:19

Az új Instax nyomtató drága, de tűéles fotókat ad

📷 A Fujifilm Instax Mini Link+ az Instax nyomtatók legújabb darabja, amely sokak örömére végre jelentős képi javulást hozott magával...

MA 15:01

Az MI sötét oldala: technofasizmus és eugenika szövetsége

A Sundance Filmfesztiválon bemutatott Szellem a gépben (Ghost in the Machine) dokumentumfilm kemény állítást fogalmaz meg: a mesterséges intelligencia terjedése és maga a Szilícium-völgy eugenikai (fajnemesítési) gyökerekből táplálkozik...

MA 14:36

Az Apple újra csúcson: rekordot döntenek az iPhone-eladások

A legfrissebb jelentés szerint az Apple történetének eddigi legjobb negyedévét produkálta: a cég összbevétele csaknem 1437 milliárd forintot (143,76 milliárd USD) ért el...

MA 14:19

A vezeték nélküli töltés tényleg kinyírja a telefonod akkumulátorát?

⚠ A vezeték nélküli töltés ma már a mindennapok kényelmes része: elég letenni a telefont a töltőpadra, és már kezdődik is a töltés...

MA 14:01

Az ISS-nél feszültség: új legénység startol, veszélyben a biztonság?

Az amerikai űrügynökség, a NASA rendkívüli hangsúlyt fektet az űrhajósok biztonságára, miután a múlt hónapban egy négyfős legénységet kellett idő előtt visszahozni a Nemzetközi Űrállomásról egy ismeretlen eredetű egészségügyi probléma miatt...

MA 13:55

Az Ivanti januári rémálma: két kritikus rés az EPMM-ben

😱 Az új év alig kezdődött el, máris két súlyos, kihasznált nulladik napi sérülékenységet kellett befoltoznia az Ivantinak az Endpoint Manager Mobile (EPMM) termékében...

MA 13:37

Az egész világ gyászolja Catherine O’Harát

💔 A hollywoodi közösség és rajongók világszerte megrendülten fogadták a hírt, hogy Catherine O’Hara, a komédia egyik legnagyobb alakja 71 évesen elhunyt Los Angeles-i otthonában egy rövid betegség következtében...

MA 13:19

Az igazi Halley-rejtély: egy szerzetes megelőzte az angol csillagászt

🔬 A híres Halley-üstököst általában Edmond Halley brit csillagász nevéhez kötik, aki 1705-ben elsőként írta le az égitest pályáját...

MA 13:02

Felforrósodik a gyorsjelentés-szezon: Amazon, Google, AMD és a mellőzött Disney

A részvénypiac lejtmenete után sok múlik a következő hét óriáscégein. Bár az S&P 500 három napig gyengült, ezek a visszafogott zárások még jót is tehetnek – főleg, ha az előttünk álló gyorsjelentési hullám nagy nevei jól teljesítenek...

MA 12:55

Az okos pénzkezelés: hozd ki a legtöbbet a forintjaidból

💰 A magyar bankok takarékbetéteinek átlagos kamata jelenleg mindössze 0,39%, ami elsőre kevésnek tűnik...

MA 12:37

Az ezüst leverte a kriptót: váratlan pofon a piacon

🪙 Az elmúlt 24 órában az ezüstre épülő tokenizált határidős ügyletek okozták a legnagyobb likvidálási hullámot a kriptovilágban...

MA 12:19

Az első villámtöltésű brit akkumulátoros vonat rajtol

A brit vasút történetében új korszak kezdődik: London nyugati részén elindul az első olyan vonat, amely kizárólag akkumulátorral üzemel, és rekordgyorsasággal, mindössze három és fél perc alatt feltölthető...

MA 12:01

Az új, színes E Ink táblagép leválthatja a laptopodat?

A Bigme B10 bemutatásával újabb lépést tett a színes E Ink technológia a hagyományos tabletek irányába...

MA 11:55

A legnagyobb kriptokatasztrófát nem a Binance bénázta el

Október 10-én soha nem látott mélyrepülés sújtotta a kriptopiacokat. A Bitcoin és az Ethereum hónapokig tartó emelkedése után a piac túlfűtötté vált, masszív tőkeáttéttel, amikor váratlan, globális sokk érte...

MA 11:36

A Tether aranyban úszik: rekordprofit és sosem látott tartalékok

A Tether, a világ legnépszerűbb stabilcoinját kibocsátó vállalat 2025-öt elképesztő eredményekkel zárta: éves nyeresége meghaladta a 10 milliárd dollárt (kb...

MA 11:19

Az MI végre dolgozik is, nemcsak beszél: megérkezett a Moltbot

Ebből következően érdemes megérteni, miben különbözik a Moltbot a korábbi digitális asszisztensektől, és milyen forradalmi lehetőségeket rejt a mindennapi felhasználók számára...

MA 11:03

Az agy láthatatlan főnökei: az asztrociták rejtett hatalma

🧠 Jellemző, hogy a modern idegtudomány sokáig kizárólag az idegsejteket (neuronokat) vizsgálta, ha az emberi agy működését akarta értelmezni...

MA 10:57

Rekordot döntött a kriptós pénzmosás: 58 ezermilliárd forintnyi feketepénz

💸 2025-ben minden eddiginél több, összesen 158 milliárd dollárnyi (kb. 58 ezermilliárd forint) illegális forrásból származó összeg futott be kriptotárcákba, megfordítva az elmúlt három év csökkenő trendjét...

MA 10:49

A Blue Origin leállítja a New Shepardot: vége az űrturizmusnak?

🚀 Érdemes megvizsgálni, miért döntött úgy a Blue Origin, hogy két évre szünetelteti – feltehetően végleg leállítja – a New Shepard szuborbitális űrturisztikai programját...

MA 10:41

Az MI kezébe kerül a világteremtés: jön a Google Project Genie

👑 A Google legújabb fejlesztése, a Project Genie végre külső felhasználók számára is elérhetővé teszi a Genie 3 nevű MI-világmodellt, amellyel bárki saját, 3D-s interaktív világokat alkothat...

MA 10:33

A mesterséges intelligencia vezeti a NASA új Mars-járóját

A NASA történelmet írt, amikor a Perseverance marsjárót mesterséges intelligencia segítségével irányította át a Jezero-kráter egy veszélyes szakaszán...

MA 10:25

A Galaxy S26 véget vethet a telefonos csalásoknak?

Az évek óta bosszantó telefonos csalásokra a megoldás, úgy tűnik, a Galaxy S26-szériával végre elérhető lehet...

MA 10:17

Már a Grace klinikában is felbukkant az elektromos mentőautó

A Rivian bemutatott egy különleges elektromos mentőautót, amelyet kifejezetten a népszerű A Grace klinika (Grey’s Anatomy) sorozat számára alakított át...

MA 10:03

Az Nvidia titkos ásza: az örökké frissített Shield TV

Felmerül a kérdés, hogy miért éppen az Nvidia Shield TV lett az az Android-alapú eszköz, amely tíz év elteltével is példátlan szoftvertámogatást élvez...

MA 09:43

Az MI-forradalom új frontja: a robotok agyát turbózó startup titkai

Felmerül a kérdés, miért robbant be a köztudatba a Physical Intelligence nevű cég, amely új generációs robotagyakat fejleszt a Szilícium-völgyben...

MA 09:33

A ragadozók paradicsoma: végtelen sauropoda-svédasztal a Jura végén

🦑 Mintegy 150 millió évvel ezelőtt a hatalmas sauropodák uralták a késő jura kori dinoszaurusz-ökoszisztémát az amerikai Nyugaton...

MA 09:25

Az első riasztó jel: a férfiak szívkockázata 35 éves kortól ugrik

❗ Férfiaknál a szív- és érrendszeri betegségek kockázata jóval korábban emelkedni kezd, mint azt eddig sejtették...

MA 09:09

Az elhízás elleni gyógyszerek ára és elérhetősége nagyot változik

🍴 Az Eli Lilly hamarosan piacra dobja új, szájon át szedhető elhízás elleni gyógyszerét, az orforglipront, amely a szakértők szerint átalakíthatja az elhízás kezelésének piacát...