Az új Gogs-sebezhetőség sarokba szorítja a kormányzati szerveket

Az új Gogs-sebezhetőség sarokba szorítja a kormányzati szerveket
Egy komoly sebezhetőséget találtak a Gogs rendszerében, amelyet már több célzott támadásban is kihasználtak. A Gogs, amelyet sokan online együttműködésre használnak a GitLab vagy a GitHub helyett, ezúttal egy útvonalbejárási hiba révén vált támadhatóvá. Az API-n keresztül a támadók képesek fájlokat felülírni a repozitóriumon kívül is, szimbolikus linkek kihasználásával akár a rendszer érzékeny konfigurációs állományait is elérhetik. Ezzel végül tetszőleges parancs futtatását is elérhetik az áldozat gépén.

Nulladik napi támadások és elhúzódó reagálás

A hibát a Wiz Research szakemberei fedezték fel, miután az internetre kapcsolt egyik ügyfelük Gogs-szerverére kártevő került. A jelentést július 17-én nyújtották be, de a fejlesztők csak október 30-án ismerték el a problémát, és ezt követően kezdték tesztelni a javításokat, amelyek a szimbolikus linkek szűrését vezetik be. Közben novemberben már nulladik napi támadási hullámot észleltek, ahol a sebezhetőséget aktívan kihasználták. Több mint 1400 Gogs-szerver volt ekkor elérhető az interneten, és közülük mintegy 700-on már észleltek fertőzésre utaló jeleket.

Kormányzati válasz és óvintézkedések

Az amerikai kiberbiztonsági ügynökség most minden szövetségi kormányzati szervet arra utasított, hogy három héten belül, azaz február 2-ig frissítsék vagy zárják be a problémás rendszereket, különben azokat le kell állítani. Az érintett szervek közé tartoznak az Energiaügyi Minisztérium, az Igazságügyi Minisztérium, a Belbiztonsági Minisztérium és a Külügyminisztérium is.

Felhasználói tanácsok

Az ilyen típusú hibák jelentős kockázatot jelentenek, ezért a Gogs-felhasználóknak javasolt, hogy tiltsák le az alapértelmezett nyílt regisztrációt, korlátozzák a szerver elérését VPN-nel vagy engedélyezési listával, illetve ellenőrizzék az API-használatot és a gyanús nevű repozitóriumokat, amelyek a nulladik napi támadások során jöttek létre.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 12:33

Az első Pokémon LEGO-készletek megérkeztek: indul az előrendelés

A LEGO és a Pokémon összefogott, és megérkeztek az első közös készletek, amelyek mostantól előrendelhetők...

MA 12:18

Az elhibázott frissítés miatt visszahívják az ír útleveleket – jön az utazási káosz?

🛈 Mintegy 13 ezer ír útlevelet hív vissza a Külügyminisztérium egy hibás szoftverfrissítés miatt, amely használhatatlanná tette az okmányokat...

MA 12:01

Az iPhone új őrülete: egy gomb, és kitör a pánik

🚨 Egyre nagyobb népszerűségnek örvend egy különös iOS-alkalmazás, az Élsz még? (Are You Dead?)..

MA 11:49

Az MI és a gazdasági lassulás falnak vezeti az európai cégeket

Az európai munkaerőpiac lendülete megtört, ahogy a gazdasági növekedés lassul, és egyre több vállalat fordul az MI-megoldások felé...

MA 11:18

Megszületik a fapados óriás: az olcsó repülés titkos fegyvere

A Sun Country részvényei szárnyaltak, miután a légitársaság bejelentette, hogy összeolvad a Las Vegas-i székhelyű Allegianttal...

MA 10:57

Az új kínai app első kérdése: Meghaltál már?

A Sileme nevű kínai alkalmazás, magyarul Meghaltál már? (Are You Dead?)..

MA 10:51

A Tumba Madžari Nagyanya: az ősi házőrző istennő titkai

1981-ben Észak-Macedóniában, Skopje közelében találták meg a Tumba Madžari nevű régészeti lelőhelyen azt a különleges agyagszobrot, amelyet csak Nagyanyaként emlegetnek...

MA 10:44

Így tüntesd el az idegesítő Ask gombot a Google Fotókból

2024-ben a Google bevezette az Ask gombot a Google Photos alkalmazásban, ami lehetővé teszi, hogy természetes nyelvű kérdéseket írjunk be keresés helyett...

MA 10:36

Az XRP dacol a piaccal: nagy kitörés jön, vagy zsákutca?

💸 Az XRP 1%-os emelkedéssel 2,06 dollárig (kb. 735 HUF) lépett előre, miközben a kereskedők továbbra is a rövid távú szintekre figyelnek...

MA 10:30

Az év üstököse közeleg: szabad szemmel is látható az égi vándor

🚀 A nemrég felfedezett C/2025 R3 (PanSTARRS) üstökös igazi sztárjelölt lehet: április végén közelíti meg a Napot és a Földet, és minden esélye megvan, hogy szabad szemmel is látható legyen...

MA 10:22

A rotterdami és az antwerpeni kikötők feltöréséért hét év börtön

🛡 A 44 éves holland férfit hét év börtönre ítélték, miután több bűncselekményben, köztük számítógépes betörésben, kábítószer-csempészésben és zsarolási kísérletben is bűnösnek találták...

MA 10:16

A GTA 6 tényleg csak PS5-ön tarol majd?

🎮 Novemberben végre megjelenik a Grand Theft Auto 6 PlayStation 5-re és Xbox Series X-re, de a PC-s verzióra még várnunk kell...

MA 10:09

A levegőben úszik a műanyag: döbbenetes, mennyit belélegzünk

Döbbenetesen sok mikroszkopikus műanyag úszik a városi levegőben – jóval több, mint eddig gondoltuk...

MA 09:57

Az újabb zsarolóvírus-csapda: a Hawaii Egyetem is bedőlt

🔒 A Hawaii Egyetem Rákkutató Központját augusztus végén zsarolóvírus-támadás érte, amelynek során a kutatásban részt vevők adatait, köztük az 1990-es évekből származó, társadalombiztosítási számokat tartalmazó dokumentumokat loptak el...

MA 09:50

A saját Michelson-interferométer otthon, fillérekből

Egy Michelson-interferométer eddig főként fizikalaboratóriumok kiváltsága volt, de most bárki elkészítheti otthon is, fillérekből...

MA 09:44

Az MI korában tényleg felesleges nyugdíjra spórolni?

🤔 Elon Musk szerint teljesen felesleges a nyugdíjcélú megtakarítás, mert az MI és a robotika olyan bőséget teremtenek a közeljövőben, amelyben az anyagi gondok végleg eltűnnek...

MA 09:36

Az új RAM-válság miatt brutálisan drágulnak a Framework laptopok

A számítógépgyártó Framework jelentősen megemelte asztali rendszereinek és mainframe egységeinek memóriabővítési árait...

MA 09:31

Az olcsó zajszűrős fejhallgató, ami csúnyán leszerepel

Rengeteg olcsó vezeték nélküli fejhallgató közül választhatunk, ám a Tribit QuietPlus 81 kiemelkedik feltűnően alacsony árával és elképesztő, 110 órás akkumulátor-üzemidejével...

MA 09:22

Az MI-adatközpontok gigakora: a Meta újabb nagy dobása

💻 Mark Zuckerberg komoly átalakítást indított el a Metánál: megalapította a Meta Compute nevű kezdeményezést, amely az MI-adatközpontok tervezésétől kezdve az üzemeltetésen át mindent felügyel majd...