Az új FreeBSD-sebezhetőség: bárki átveheti a teljes irányítást
A FreeBSD minden támogatott változatát érinti egy súlyos biztonsági rés, amely távoli kódvégrehajtást tesz lehetővé. A hibát Kevin Day fedezte fel az rtsold és rtsol programokban, amelyek az IPv6-címek automatikus beállításához szükséges routerhirdetéseket dolgozzák fel. Ezek a programok nem ellenőrzik a routerhirdetésekben küldött domainkeresési listát, hanem változtatás nélkül továbbítják azt a resolvconf nevű shellszkripthez, amely szintén nem vizsgálja meg alaposan a bemenetet. Emiatt a rosszindulatúan összeállított routerhirdetés tetszőleges parancs végrehajtását is lehetővé teheti a rendszeren.
Kizárólag helyi hálózaton keresztül támadható
A biztonsági szempontból legaggasztóbb, hogy a rendszer nem csak magán-, hanem akár vállalati hálózatokban is támadható, ha az adott gép elfogad routerhirdetéseket. Mivel ezek az üzenetek nem mennek át az útválasztókon, a támadás kizárólag azonos helyi hálózatról indítható el. A hiba akkor is kihasználható, ha a hálózati interfészen az ACCEPT_RTADV opció engedélyezett.
Nincs kerülőút, gyors frissítés kell
A sebezhetőségre nincs ideiglenes megoldás, viszont azokat a rendszereket nem érinti, amelyek nem használnak IPv6-ot, vagy kikapcsolták a routerhirdetések fogadását. Minden érintett verzióhoz azonnal kiadták a biztonsági javításokat. A FreeBSD-felhasználóknak érdemes vagy bináris frissítéssel (freebsd-update), vagy forráskódszintű javítással haladéktalanul telepíteniük a javítást, majd újraindítani a rendszert.
A javítás már elérhető a stable/13, 14, 15, valamint az ezekhez tartozó kiadási ágakon. A frissítések pontos Git-commit-azonosítóval lettek dokumentálva, így könnyen ellenőrizhető, hogy a rendszer már tartalmazza a hibajavítást. A sebezhetőség a CVE-2025-14558 azonosítóval szerepel, további részletek a FreeBSD hivatalos oldalán találhatók.
💻 Képzeld el az Apple II-t, amelyben valaki nem törődött bele az idő vasfogának munkájába, és összebarkácsolta a lehetetlent: új életet lehelt az AD8088 koprocesszor-kártyába, így az öreg gép MS-DOS 2...
Nincs még egy olyan szabad szemmel is látható csillag, mint a Cassiopeia csillagképben ragyogó Gamma Cassiopeiae, amely csaknem ötven éve zavarba ejti a kutatókat...
A Pinterest vezére, Bill Ready most nekiment annak a mélyen gyökerező hisztériának, amelyet a legtöbb közösségi oldal szinte az anyatejjel szívja magába...
🚗 A CERN kutatói először vitték ki az antianyagot a laboratóriumból, és ezzel egy kamionnyi, pontosan 92 antiproton szállítására alkalmas csúcstechnológiás csapdát gördítettek végig a kutatóközpont területén...
Az utóbbi időben a mesterséges intelligencia (MI) eszközök gyorsan beépültek a mindennapokba, legyen szó tartalomgyártásról, szoftverfejlesztésről vagy éppen üzleti folyamatokról...
💻 Az Android legfrissebb Canary-verziójában teljesen megújul a Linux-terminál alkalmazás, amely eddig is a Pixel-telefonok egyik leghasznosabb, ám keveset emlegetett extrája volt...
🍹 A virágporozók, mint a méhek és a kolibrik, nemcsak nektárral táplálkoznak, de tudtukon kívül folyamatosan kis mennyiségű alkoholt is fogyasztanak a természetben...
🛠 Megérkezett a Firefox 149-es verziója, amely látványos újdonságokat tartogat. Mostantól két weboldal nézhető egymás mellett a böngészőben, így a párhuzamos munkavégzés sosem volt még ilyen egyszerű...
Évtizedek óta először sikerült azonosítani a Hajnan szigetén honos, kritikusan veszélyeztetett hajnani nyúl maradványait egy szokatlan helyen – de sajnos már csak egy elgázolt tetem formájában...
Az Archer NX sorozatú routereken komoly biztonsági rést találtak: a TP-Link sürgős frissítést javasol felhasználóinak, mert a hibának köszönhetően támadók mindenféle jogosultság nélkül tölthetnek fel új firmware-t, illetve teljesen átvehetik az eszköz irányítását...
❄ Egy szokatlanul intenzív hidegfront felkavarta a tengerfenék üledékét Florida partjainál, amelynek eredményeként meseszép, világoskék üledékfelhő fodrozódott végig a Mexikói-öböl délnyugati térségében...