2025. 10. 07., 09:01

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő
A Redis, amelyet a felhőszolgáltatások 75 százalékánál használnak memóriában történő gyors adattárolásra, több mint tíz éve rejt egy súlyos biztonsági hibát. A CVE-2025-49844 jelű, maximális veszélyességű sebezhetőség lehetővé teszi, hogy támadók speciálisan megírt Lua szkripttel – amit a rendszer alapértelmezetten engedélyez – teljes hozzáférést szerezzenek a Redis-t futtató gépekhez.

Teljes átjárhatóság a rendszereden

A biztonsági rés minden Redis-verziót érint, olyan támadók használhatják ki, akik előzetesen hitelesített hozzáféréssel rendelkeznek. Sikeres támadás esetén megkerülhetik a Lua sandboxot, reverse shellt nyithatnak, és úgy hajthatnak végre tetszőleges kódot, mintha te ülnél a gép előtt. Ezután belépési adatokat lophatnak, malware-t vagy kriptobányász programot telepíthetnek, érzékeny adatokat szerezhetnek meg, vagy akár a teljes szerverparkot végigjárhatják.

Veszélyben van több tízezer nyitott szerver

A Wiz szakértői 2025 májusában mintegy 330 000 nyilvánosan elérhető Redis-szervert találtak, ezek közül legalább 60 000 esetében semmilyen hitelesítés nem szükséges. Ezek a rendszerek a netes támadások elsődleges célpontjai. A Redis fejlesztői és a Wiz is felszólítják az adminokat: azonnal telepítsék a pénteken kiadott biztonsági frissítéseket, főleg az internet felől elérhető szervereken.

Mit tehetsz most?

A frissítés mellett tiltsd le a Lua szkriptek futtatását, csak a szükséges parancsokat engedélyezd, futtasd a Redis-t nem root felhasználóval. Használj tűzfalat, VPC-t, az admin csak megbízható hálózatról férjen hozzá. Naplózd a felhasználói aktivitást, és kapcsold be a monitorozást.


Bányászbotnetek özönlenek

A Redis nem először kerül célkeresztbe: a 2024-es P2PInfect botnet is Monero kriptobányász malware-t és zsarolóprogramokat telepített hasonló módon. Korábban több támadási hullámban is backdoort nyitottak és védelmi funkciókat kapcsoltak ki a Redis-szervereken, hogy erőforrásaikat illegális bányászatra használják.

Most a cloud a legkisebb hibát sem tűri

A világszerte több tízezer hibásan konfigurált vagy elavult Redis példány veszélyben van, a sebezhetőség pedig kritikus jelentőségű minden iparág számára. Ha nem frissítesz és nem zársz le minden felesleges nyitott kaput, könnyen botnet vagy zsarolóprogram áldozatává válhatsz, adataid pedig egy pillanat alatt eltűnhetnek vagy titkosítva zár alá kerülhetnek.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 14:45

Az új bérátirányítási csalás már a magyar dolgozókat is fenyegeti

Egyre aggasztóbb módszerrel csapnak le a bűnözők a kanadai dolgozók fizetésére...

MA 14:34

Az Alibaba lerántja a leplet titokzatos MI-videógenerátoráról

A kínai Alibaba technológiai óriásvállalat hivatalosan is bejelentette, hogy hozzá tartozik a HappyHorse-1...

MA 14:23

Az űrkutatás új sztárja: a Dragonfly feltárja a Titán titkait

🚀 Az emberiség történetében aligha akad olyan bátor vállalkozás, mint amikor egy nukleáris meghajtású oktokoptert küldenek a Naprendszer legtitokzatosabb holdjára, a Titánra...

MA 14:02

Az áttörés: a β-thalassaemiában is végre célt ér a génszerkesztés

A génszerkesztés évtizedek óta nagy reményeket kelt a gyógyászatban, de hosszú utat kellett megtenni, mire eljutottunk oda, hogy embereken is alkalmazni lehessen...

MA 13:34

Az XRP valóban felkészültebb a kvantumfenyegetésre, mint a Bitcoin?

Az elmúlt időszakban egyre többet hallani arról, hogy a kvantumszámítógépek mekkora fenyegetést jelenthetnek a blokklánc-technológiára és a kriptoeszközökre...

MA 13:12

A 8-as kijárat: Többről szól, mint a rettegés

🚶 Egy zavart fiatal japán férfi siet végig a vakítóan fényes, szürreális folyosón, elkeseredetten számolva az ajtókat, szellőzőket és szekrényeket...

MA 13:02

Az új Google-noteszek tényleg kiváltják az emlékezetünket?

Az új Google Gemini alkalmazás végre olyan funkcióval bővült, amire sokan vártak: bevezették a noteszeket, amelyek egyszerre tárolnak beszélgetéseket, fájlokat és hosszabb távú projekteket...

MA 12:46

Az MI már a vérképből is diagnosztizál – de mennyit ér?

A laboreredmények megérkezése előtti várakozás hetei komoly feszültséget jelentenek sokaknak. És mire végre kézhez kapjuk a labornyelven írt vérvizsgálati leletünket, gyakran nem is értjük, hogy pontosan mi mit jelent benne...

MA 12:23

Az egyik legnépszerűbb WordPress-bővítményt vírusterjesztésre fogták be

Számos WordPress- és Joomla-oldalt veszélyeztet a népszerű Smart Slider 3 bővítményt ért legutóbbi támadás...

MA 12:02

A négynapos munkahét mindent átírna a munka világában?

Az utóbbi időben egyre többen emlegetik a négynapos munkahetet mint a jövő kulcsát — feltéve, ha megfelelően vezetik be...

MA 11:56

Az Alibaba nagy dobása: új MI-modell forradalmasíthatja a videózást

A kínai technológiai óriás, az Alibaba Cloud 2 milliárd jüant (kb...

MA 11:45

A Koppintással megosztás felforgatja az Androidot

📱 Közeledik az Android egy várva várt újítása: a Tap to Share lehetőséget kínál majd fotók, videók, névjegyek, helyadatok és linkek villámgyors átvitelére két telefon között...

MA 11:34

A Microsoft tényleg ellehetetleníti a Firefoxot az Edge trükkjeivel?

A Firefox böngészőt fejlesztő Mozilla éles kritikával illette a Microsoftot, amiért a Windows operációs rendszer és a Copilot mesterséges intelligencia egyre szorosabb integrációja ellehetetleníti a független böngészők versenyét...

MA 11:23

A legújabb Smart Slider-botrány: fertőzött frissítés bénította meg a WordPress- és Joomla-oldalakat

⚠ A népszerű Smart Slider 3 Pro bővítmény frissítőrendszerét sikeresen támadták meg hackerek, majd ártó szándékú frissítést juttattak el a WordPress- és Joomla-rendszerekre...

MA 11:13

Az Orion szivárgó szelepe nem állítja meg az Artemis II-t

A második Artemis-küldetés döntő fázisában jár, amelyben a NASA Orion űrhajója tökéletesen teljesít – azonban egy megmakacsolt szelep miatt mégis újratervezés vár a következő holdrepülésre...

MA 11:01

Rekord tűzveszély fenyegeti idén nyáron az amerikai Nyugatot

Az Egyesült Államok nyugati részén a közeljövőben a szokásosnál jóval nagyobb erdőtüzekkel kell szembenézni...

MA 10:57

A ChatGPT Pro most féláron – kétszeres tempóval!

🚀 A ChatGPT igazán nagy dobással rukkolt elő: mostantól havonta 36 ezer forintért (100 USD) lehet hozzájutni a Pro-csomaghoz az USA-ban, amellyel ötször gyorsabban haladhatsz a kódolással, mint a Plus változattal...

MA 10:36

A MI-chatbotok titkos fegyvere: észrevétlenül vásárlásra csábítanak

Az online vásárlás világa gyorsan átalakul, ahogy a modern MI-technológiákat egyre szélesebb körben vetik be termékajánlásra és reklámozásra...

MA 10:29

A kátyúk tarolnak az utakon – érkezik a digitális javítás?

Felmerül a kérdés, hogy a városok mennyire tudják követni az utak állapotát, hiszen egy váratlan kátyú nemcsak bosszúságot, hanem akár súlyos károkat is okozhat az autóknak...

MA 10:23

A zsarolóvírus a ChipSoftot is térdre kényszerítette

Többek között a holland egészségügyi informatikai piac egyik legnagyobb szereplője, a ChipSoft is kénytelen volt leállítani weboldalát és digitális szolgáltatásait, miután zsarolóvírus-támadás érte...

MA 10:15

Az utolsó próba: tétre megy az Artemis II hazatérése

🚀 Nyolc mozgalmas űrbeli nap után az Artemis II legénysége és a NASA teljes csapata a küldetés utolsó, legkeményebb próbájára készül: az űrhajósoknak épségben kell hazatérniük...

MA 10:10

Az univerzum apró vörös fényei: a mutáns rája-raj titkai

🐡 Érdekes felvetés, hogy a galaxisok fejlődésének rejtett szakaszait egy különleges, távoli rendszer segítheti megfejteni, amelyet az űrtávcsövek csaknem véletlenül fedeztek fel...

MA 10:03

Az olajárak tombolnak: pánik söpör végig a piacokon

Különösen említést érdemel, hogy az olaj világpiaci ára, a Dated Brent, az utóbbi napokban vad kilengéseket produkált, ami súlyos stresszt jelez az energiaszektor szereplőinél...

MA 09:57

Megjött az első valódi kriptóbiztosítás: itt a Nexus Mutual

💰 Több mint 10 ezer tagja van már a Nexus Mutualnak, amely 2019 óta épít decentralizált biztosítási piacot az Ethereum-blokkláncon...

MA 09:50

Az ősi koreai elit ára: vér és áldozat

🖉 Felmerül a kérdés, hogyan éltek, szerveződtek és gyakorolták a hatalmat másfél évezreddel ezelőtt az ősi Koreában...

MA 09:43

Az új VENOM-támadás a felsővezetőkre csap le

😈 Erre példa, amikor egy ismeretlen hackercsoport kifejezetten nagyvállalatok felsővezetőit próbálja átverni, és ellopni Microsoft-fiókjaik hitelesítő adatait...

MA 09:22

Az új Gemini-noteszek végre együttműködnek a NotebookLM-mel

A Google Gemini mostantól egy vadonatúj funkcióval, a noteszekkel frissül, amelyek zökkenőmentesen szinkronizálnak a NotebookLM-mel...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/10

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Greeny Word Journey (iPhone/iPad)A Greeny Word Journey egy lenyűgöző szókirakó játék, mely élvezetesen fejleszti a szókincset és a logikai képességeket...

MA 09:09

A strapabíró tablet, ami mindent kibír: Dell Pro Rugged 12 teszt

🛡 Ha valaki kemény terepen dolgozik, nem elég egy hétköznapi tablet – a Dell Pro Rugged 12-t viszont mintha kifejezetten sivatagi viharhoz, extrém hideghez vagy zuhogó esőhöz találták volna ki...