2025. 10. 07., 09:01

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő
A Redis, amelyet a felhőszolgáltatások 75 százalékánál használnak memóriában történő gyors adattárolásra, több mint tíz éve rejt egy súlyos biztonsági hibát. A CVE-2025-49844 jelű, maximális veszélyességű sebezhetőség lehetővé teszi, hogy támadók speciálisan megírt Lua szkripttel – amit a rendszer alapértelmezetten engedélyez – teljes hozzáférést szerezzenek a Redis-t futtató gépekhez.

Teljes átjárhatóság a rendszereden

A biztonsági rés minden Redis-verziót érint, olyan támadók használhatják ki, akik előzetesen hitelesített hozzáféréssel rendelkeznek. Sikeres támadás esetén megkerülhetik a Lua sandboxot, reverse shellt nyithatnak, és úgy hajthatnak végre tetszőleges kódot, mintha te ülnél a gép előtt. Ezután belépési adatokat lophatnak, malware-t vagy kriptobányász programot telepíthetnek, érzékeny adatokat szerezhetnek meg, vagy akár a teljes szerverparkot végigjárhatják.

Veszélyben van több tízezer nyitott szerver

A Wiz szakértői 2025 májusában mintegy 330 000 nyilvánosan elérhető Redis-szervert találtak, ezek közül legalább 60 000 esetében semmilyen hitelesítés nem szükséges. Ezek a rendszerek a netes támadások elsődleges célpontjai. A Redis fejlesztői és a Wiz is felszólítják az adminokat: azonnal telepítsék a pénteken kiadott biztonsági frissítéseket, főleg az internet felől elérhető szervereken.

Mit tehetsz most?

A frissítés mellett tiltsd le a Lua szkriptek futtatását, csak a szükséges parancsokat engedélyezd, futtasd a Redis-t nem root felhasználóval. Használj tűzfalat, VPC-t, az admin csak megbízható hálózatról férjen hozzá. Naplózd a felhasználói aktivitást, és kapcsold be a monitorozást.


Bányászbotnetek özönlenek

A Redis nem először kerül célkeresztbe: a 2024-es P2PInfect botnet is Monero kriptobányász malware-t és zsarolóprogramokat telepített hasonló módon. Korábban több támadási hullámban is backdoort nyitottak és védelmi funkciókat kapcsoltak ki a Redis-szervereken, hogy erőforrásaikat illegális bányászatra használják.

Most a cloud a legkisebb hibát sem tűri

A világszerte több tízezer hibásan konfigurált vagy elavult Redis példány veszélyben van, a sebezhetőség pedig kritikus jelentőségű minden iparág számára. Ha nem frissítesz és nem zársz le minden felesleges nyitott kaput, könnyen botnet vagy zsarolóprogram áldozatává válhatsz, adataid pedig egy pillanat alatt eltűnhetnek vagy titkosítva zár alá kerülhetnek.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 08:46

A spanyol hatóságok lecsaptak: hacktivisták a kormány elleni DDoS mögött

Négy feltételezett hacktivistát vett őrizetbe a spanyol Polgárőrség, akik a gyanú szerint több kormányzati minisztérium, politikai párt és közintézmény ellen indítottak kibertámadásokat...

MA 08:37

A rekord dől: nullaórás szerződések csapdájába esnek egyre többen

📈 A nullaórás szerződések száma rekordot döntött az Egyesült Királyságban, mivel decemberben már 1,23 millió munkavállalót érintett ez a foglalkoztatási forma...

MA 08:29

A leggyengébb láncszem már nem az identitás, hanem a hozzáférés

Megemlíthető továbbá, hogy a vállalati biztonságban évek óta központi szerepet tölt be a felhasználói identitás...

MA 08:19

Az új Microsoft-játékfőnök hadat üzen a gyenge MI-nek

🗡 Lényeges szempont, hogy a Microsoft játékdivíziója élére idén Asha Sharma került, aki korábban két évig a cég egy másik részlegét vezette...

MA 07:55

Az Artemis rakéta újabb csúszása: ismét halasztják a Hold-missziót

A fejlemények villámgyorsan követték egymást az Artemis II történetében: a NASA történelmi holdrakétája újabb akadályba ütközött, miután egy héliumáramlási probléma miatt ismét csúszik a régóta várt indítás...

MA 07:37

Az amerikai gazdák fellázadnak: milliárdos adatközpont-ajánlatokra mondanak nemet

Májusban két idegen kopogtatott Ida Huddleston, egy kentucky-i gazdálkodó ajtaján. Több mint 11 milliárd forint értékű szerződést hoztak, cserébe a 260 hektáros, generációk óta családja megélhetését biztosító gazdaságáért...

MA 07:28

Az okosórák földrengéskor is életet menthetnek – telefon nélkül

Fontos kérdés, hogy mennyire lehet önálló vészhelyzeti riasztásra számítani a csuklón lévő okoseszközökre...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/24

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     OneLLM : Private & Online LLM (iPhone/iPad)A OneLLM egy korszerű, kétmotoros mesterséges intelligencia-megoldás, amely a legújabb AI technológiát hozza el közvetlenül az eszközödre...

MA 07:10

Az Autopilot-botrány: ki győz, Tesla vagy Kalifornia?

Mindenki azt hitte, hogy a Tesla végre lezárta Kaliforniával az évek óta húzódó vitáját, de Elon Musk és csapata nem hagyta annyiban...

MA 06:56

Az orrspray-csoda: Jön a mindent vivő vakcina?

🤧 A Stanford Medicine kutatói új fejezetet nyitottak a járványok elleni védekezésben: egérkísérletekben olyan univerzális orrspray-vakcinát fejlesztettek ki, amely egyszerre véd a COVID-19, az influenza, a bakteriális tüdőgyulladás és még egyes allergének ellen is...

MA 06:48

Az MI két irányból rázza meg a marketinget

Különösen igaz ez akkor, ha a cégek folyamatosan küzdenek a vevők figyelméért – miközben éppen átírják a játékszabályokat...

MA 06:37

A MI-ügynökök rémálma: amikor a robot nem fogad szót

🤖 Egyre elterjedtebb, hogy MI-ügynökök kapnak szinte szabad kezet a digitális életünkben: e-maileket törölnek, fájlokat mozgatnak, találkozókat foglalnak le, üzeneteket írnak, és néha akár életbevágó helyzetekben is tanácsot adnak...

MA 06:19

Az új Nikon Z 70–200 mm: tényleg a tökéletes második obi?

📷 A Nikon új, második generációs teleobjektíve, a Nikkor Z 70-200mm f/2...

MA 06:06

Történelmi események a mai napon (Február 24.)

Viharos nap a történelemben: királygyilkosság, függetlenségi nyilatkozatok és háborús fordulópontok tették emlékezetessé február 24-ét...

hétfő 18:01

A Honor berobbant: érkezik az első humanoid robotja – hihetetlen!

Nem hiszem el, de a Honor, amiről eddig főleg menő mobiljai miatt beszéltünk, most egészen más szintre emelte a tétet...

hétfő 17:39

Az amerikai kormány riadót fúj: új sebezhetőség a Roundcube-ban

⚠ Érdemes megvizsgálni, hogy két, nemrégiben kijavított Roundcube Webmail-sebezhetőséget most aktívan kihasználnak támadások során...

hétfő 17:21

Az egyszerű vérteszt évekkel előre leleplezheti az Alzheimer-kórt

Egy új típusú vérvizsgálat forradalmasíthatja az Alzheimer-kór korai felismerését. Egyetlen vérvétel alapján már évekkel az első emlékezetkiesés előtt megjósolható, mikor jelentkeznek a betegség első tünetei...

hétfő 17:01

Az újratervezett Nothing Phone 4A: fények, amelyek elszabadulnak

💡 A Nothing tényleg nem bírta ki, hogy ne kürtölje világgá az új Phone 4A-t – most megmutatta a mobil hátlapját, és hú, ez most igazán látványos!..

hétfő 16:58

Az óriási kozmikus hóemberek rejtélyei a Naprendszer peremén

Megemlíthető továbbá, hogy a Neptunuszon túli térségek rejtélyes, különös formájú égitestjei évtizedek óta foglalkoztatják a csillagászokat...

hétfő 16:39

A Nothing Phone 4a-ról lehullt a lepel

Lényeges, hogy a Nothing Phone 4a formatervét már hivatalosan is nyilvánosságra hozták, még a március 5-i bemutató előtt...

hétfő 14:03

A bérlők kedvenc lakásriasztói 2026-ban: fúrás nélkül, percek alatt

A lakásbérlők gyakran érzik magukat sebezhetőnek, amikor otthonuk védelméről van szó, hiszen a hagyományos rendszerek bonyolult telepítést és maradandó változtatásokat igényelnek...

hétfő 13:58

Az északkeleti vihar felborítja a gázpiacot, és lebénítja New Yorkot

Az USA északkeleti részét hatalmas, késő téli vihar sújtja, amely több mint 35 millió embert érint, és tömeges áramkimaradásokhoz vezetett...

hétfő 13:20

Az újabb PayPal-baki: fél évig folyt az adatszivárgás

Egy egyszerű programozási hiba miatt hónapokon át bárki hozzáférhetett a PayPal Working Capital alkalmazás üzleti felhasználóinak személyes adataihoz...

hétfő 12:02

Az MI-őrület adósságcsapdába löki a techóriásokat

Az elmúlt hónapokban a vezető technológiai vállalatok soha nem látott mértékben növelték MI-vel kapcsolatos beruházásaikat, ám egyre gyakrabban fordulnak hitelpiacokhoz a finanszírozáshoz, ahelyett, hogy saját készpénzállományukból fedeznék a kiadásokat...

hétfő 11:59

Az MI forradalma elsodorja a tartalomgyártás régi szabályait

🤖 Az internetes tartalomgyártókra és a mögöttük álló üzleti modellekre sosem nehezedett ekkora nyomás: a YouTube-sztár MrBeast épp perel, és közben a TikTok anyavállalatánál, a ByteDance-nél is forrnak az indulatok az új Seedance 2...

hétfő 11:39

Az amerikai magánszféra válságban – hol maradnak az új törvények?

🔒 A hetvenes évek elején még elképzelhetetlen volt, mekkora fenyegetést jelenthetnek a digitális rendszerek a magánéletünkre...

hétfő 11:21

Az adatszivárgás, amely 1,2 millió francia bankszámlát sodort veszélybe

💳 Franciaországban ismeretlen támadó behatolt a francia állami adatbázisba, amely az összes banki számlát tartalmazza, és 1,2 millió bankszámla személyes adatait szerezte meg...

hétfő 10:56

Az otthoni genetikai tesztek csábító ígéretei és kockázatos buktatói

🔍 Az elmúlt évtized ugrásszerű fejlődést hozott az emberi genetika terén, miközben egyre több genetikai technológia lépett ki a laboratóriumokból, és vált elérhetővé a fogyasztók számára is...

hétfő 10:46

Az új Galaxy S26 Ultra brutális drágulása: ki ússza meg?

💸 Vásárlók milliói várják, hogy végre bemutatkozzon a Samsung legújabb zászlóshajója, a Galaxy S26 széria...