2025. 07. 15., 17:29

Az újabb Microsoft foltözön: 137 sebezhetőség a tarsolyban

Az újabb Microsoft foltözön: 137 sebezhetőség a tarsolyban
Júliusban ismét eljött a Patch Tuesday, amikor a Microsoft egyszerre adja ki biztonsági javításainak zömét. Most 137 hibát foltoztak be, köztük egy publikus, aktívan kihasználható nulladik napi rést a Microsoft SQL Serverben. Emellett 14 „kritikus” besorolású problémát javítottak, amelyek közül tíz a támadók számára biztosított volna távoli kódfuttatási lehetőséget, míg kettő az AMD oldalcsatornás támadásait tette volna lehetővé.

Hiányosságok típusai és súlyosságuk

A most javított sebezhetőségek közül 53 jogosultságkiterjesztési hibát, 8 biztonsági funkció megkerülését lehetővé tevőt, 41 távoli kódfuttatásra alkalmas hibát, 18 információszivárgást eredményezőt, 6 szolgáltatásmegtagadásos (DoS) támadást, valamint 4 hamisításos gyengeséget tartalmazott a csomag. Ezek a számok nem tartalmazzák a hónap korábbi részében orvosolt négy Mariner és három Microsoft Edge problémát.

Veszélyes nulladik napi és Office hibák

Különösen figyelemre méltó a mostani Patch Tuesday egyetlen nyilvánosságra hozott nulladik napi hibája. A Microsoft SQL Server információszivárgási gyengesége lehetővé tette, hogy egy hitelesítetlen, távoli támadó hozzáférjen az inicializálatlan memóriában tárolt adatokhoz. A Microsoft szerint a hiba hátterében helytelen inputellenőrzés áll, így elegendő volt egy speciális SQL-lekérdezést lefuttatni a rendszeren ahhoz, hogy illetéktelenek érzékeny adatokat szivárogtathassanak ki. A SQL Server frissítésével és a Microsoft OLE DB Driver 18 vagy 19 telepítésével lehet védekezni.

A felfedezést Vladimir Aleksic neve alatt tüntette fel a Microsoft, de arról nem árultak el részleteket, pontosan hogyan vált a hiba ismertté.

Office és SharePoint: csak egy dokumentum kell a bajhoz

Bár most csak egy nulladik napi hibát jelentettek, a Microsoft számos más kritikus Office-hibát is javított, amelyek lehetővé tették volna a jogosulatlan kódfuttatást akár egy rosszindulatú dokumentum egyszerű megnyitásával – vagy akár csak az előnézeti panelen való átpörgetéssel is. Ezek a javítások azonban még nem érhetők el az Office LTSC for Mac 2021 és 2024 verzióihoz – ezekhez hamarosan várható a frissítés.

Egy másik fontos javítás a SharePoint szervert érinti: interneten keresztül, egy fiókkal bejelentkezve távolról át lehetett volna venni az irányítást egyes SharePoint kiszolgálók felett.


AMD és a többi nagy név: ki mire figyel most?

Külön javításokat igényelt az AMD két oldalcsatornás támadási lehetősége (L1 Data Queue és Store Queue), amelyek révén érzékeny adatszivárgás következhetett volna be – mindkettőt kritikusan veszélyesnek minősítették.

A Microsoft mellett több más gyártó is júliusban adta ki fontos foltjait: az AMD saját oldalcsatornás sebezhetőségekhez, a Cisco a Unified CM rendszerhez, a Fortinet a FortiOS/Manager/Sandbox/Isolator/Proxy termékekhez, illetve a Google is javított hibákat a Chrome-ban – viszont Androidra most nem jelentkezett frissítéssel. Az SAP-nál szintén jelentős frissítések érkeztek több platformhoz.

Javított hibák: hosszú a lista!

A részletes felsorolásban a következők is szerepelnek: kritikus hibák a Windows Hyper-V (szimulációs környezet) DDA (diszkrét eszközhozzárendelés) funkciójánál, Remote Desktop Clienten keresztül történő távoli kódfuttatás lehetősége, SQL Serverben, Office-ban (Word, PowerPoint, Excel), különféle Windows rendszerkomponensekben (NTFS, KDC Proxy, Miracast, GDI, BitLocker, SMB, SPNEGO protokoll, UPnP, Virtual Hard Disk), valamint a Visual Studio és Visual Studio Code Python kiegészítőjében.

Számos hibát érint a Windows Routing and Remote Access Service (RRAS): többféle jogosultságkiterjesztést, információszivárgást, szolgáltatásmegtagadást és különféle távoli kódfuttatási hibákat is tömegesen javítottak.

Pénz és kiberbiztonság: megéri védekezni

Egy ilyen volumenű patch-nap ismét rámutat: még mindig túl gyakran sikerül a támadóknak egészen egyszerű hibákat is kihasználniuk – néha elég egy rossz inputellenőrzés vagy formailag hibás dokumentum. Az érintett rendszerek között ott van minden, az Office-tól és SharePointtól kezdve a Windows-funkciókig és a felhős szolgáltatásokig. Az MI-alapú támadások ugyan egyre bonyolultabbak, de még mindig történnek sikeres támadások meglepően triviális hiányosságok miatt is.

A mostani javítások letölthetők a Windows Update-en keresztül, vagy a rendszergazdák közvetlenül a Microsoft oldaláról is elérhetik. Az összes hibalehetőség felsorolása több oldalt tölt meg, a kiemelt kritikus hibák közül szinte mindegyik súlyos anyagi és adatvesztési károkkal járhat – cégeknek, intézményeknek és magánszemélyeknek egyaránt. Egyes támadási lehetőségek már nyilvánosan is ismertté váltak, így mindenki jól jár, ha haladéktalanul frissít.

Az egyes javítások jellemzően „kritikus”, „fontos”, illetve „mérsékelt” és „alacsony” veszélyességű besorolást kaptak. Az információszivárgás, a távoli kódfuttatás vagy hamisítás lehetősége különleges figyelmet érdemel – nem utolsósorban, mert ezekhez gyakran elég egy rosszul megírt dokumentum vagy néhány gyors kattintás a támadó részéről.

Végül: ha valaki nem szeretne a következő nagyobb támadás áldozatává válni, ideje gyorsan frissíteni.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:01

Az online szerencsejáték új csalói lecsapnak: ezrek az áldozatok

Két connecticuti férfit, a 29 éves Amitoj Kapoort és Siddharth Lillaneyt több mint 3 millió dollár (kb...

MA 19:55

Az ősi hajósok láthatatlan hatása az Északi-sarkvidéken

🚢 A távoli grönlandi Kitsissut-szigetek (Carey Islands) és Északkelet-Kanada között több mint 50 kilométeres, veszélyes tengeri út húzódik, amelyet ma is nehéz megtenni...

MA 19:37

A régi nyomtatód is életre kel Windows 11 alatt

Sokan aggódnak amiatt, hogy a régi nyomtatójuk egyik napról a másikra használhatatlanná válik Windows 11 alatt...

MA 19:03

A mesterséges intelligencia újrarajzolja az agy sejtszintű térképét

🧠 Tipikus eset, amikor a tudomány fejlődése egészen új perspektívából világítja meg a régi kérdéseket...

MA 18:57

Az akadálymentes tervezés rejtett versenyelőnye: így lesz piaci siker

A legtöbb vállalat a tömegeket célozza, hiszen ők hozzák a nagy profitot...

MA 18:37

Az Exchange Online megőrült: levelek ezrei ragadnak karanténban

A Microsoft Exchange Online felhasználói napok óta szembesülnek azzal, hogy teljesen ártalmatlan e-mailjeiket a rendszer tévesen adathalásznak jelöli meg, majd automatikusan a karanténba helyezi azokat...

MA 18:21

A Mars kuka, Elon Musk a Holdat veszi célba

🚀 Felmerül a kérdés, hogy mi késztette Elon Muskot, hogy hirtelen a Mars helyett a Holdra összpontosítson...

MA 18:01

A csodaműanyag új korszaka: megszülettek a szupererős kompleximerek

💥 A legtöbb műanyag lassan alakul át üvegszerűből folyékonnyá, és az átmeneti hőmérséklet (az ún...

MA 17:56

A kínai ingatlanválság mélyül: jöhet a következő nagy zuhanás

A kínai ingatlanpiac összeomlása a vártnál is súlyosabb lesz idén – figyelmeztet az S&P Global Ratings friss előrejelzése...

MA 17:39

Az okoseszközök új királya a Wiim Sound: tényleg mindenkit lemos?

Az utóbbi években az okoshangszórók főként azzal próbálták elnyerni a tetszésünket, hogy 360 fokban szórják a hangot, így töltve meg zenével a teljes szobát...

MA 17:19

A Galaxy S25 legújabb frissítése meghozta a Direct Voicemailt

📱 A Samsung elérhetővé tette a negyedik One UI 8.5 bétaverziót a Galaxy S25 készülékekre, amely már a 2026...

MA 17:01

A mobilhack az EU-t is elérte: kiszivárogtak dolgozói adatok

A brüsszeli Európai Bizottság vizsgálatot indított, miután kibertámadás nyomait észlelték azon a rendszeren, amely a bizottsági munkatársak mobiltelefonjait kezeli...

MA 16:55

Az HBO Max végre elrajtol Angliában is

🎥 Hat évvel az amerikai indulás után március 26-án az HBO Max végre elérhetővé válik az Egyesült Királyságban és Írországban is...

MA 16:38

Az újabb bitcoin-zuhanás megrázta a piacot, de érkeznek a vevők

💸 Egy lényeges szempont, hogy a Bitcoin árfolyama az elmúlt 24 órában újabb 2,5%-os visszaesést produkált, miután az előző hetet egy visszapattanással zárta, amely egészen 71 000 dollárig (kb...

MA 16:21

A Föld alvilágának titka: elpusztíthatatlan élet az üledék mélyén?

Mélyen a Föld felszíne alatt egy ismeretlen világ rejtőzik, ahol mikroszkopikus lények, az úgynevezett „intraterrestrialok” akár több millió évig is szunnyadnak...

MA 15:57

Az új Ferrari Luce utastere: Jony Ive varázsa négy keréken

🚗 Ferrari történelmet ír: bemutatkozik az első tisztán elektromos modell, a Luce...

MA 15:37

Az új BeyondTrust-baki: a támadók álma lett a távoli hozzáférés

🔒 A BeyondTrust biztonsági szakértői kritikus sebezhetőséget fedeztek fel a Remote Support (RS) és a Privileged Remote Access (PRA) szoftverekben, amelyek világszerte több mint 11 000 rendszert érintenek...

MA 15:19

Az AI által írt szerelmeslevelek tényleg beválnak Valentin-napon?

💗 A Valentin-nap közeledtével sokaknak gondot okoz, hogyan fejezzék ki érzéseiket szavakkal...

MA 15:01

Az adataid veszélyben: szivárognak a népszerű fotóazonosító appok

Több közkedvelt fotóazonosító alkalmazás súlyos adatvédelmi hibát vétett: mintegy 152 000 felhasználó érzékeny adatai szivárogtak ki egy nyilvánosan elérhető adatbázison keresztül...

MA 14:21

A Google Pixel titkos laborja: így születnek a legendás mobilok

🔬 Titkos laborok, világszintű fejlesztés, saját gyártású robotkarok és horrorisztikus strapatesztek – így születik meg a Google Pixel, amely milliók zsebébe költözik...

MA 13:55

Az AI.com csillagászati áron kelt el, kriptómilliárdosé lett

🚀 A Crypto.com alapítója, Kris Marszalek 70 millió dollárt, vagyis körülbelül 25,5 milliárd forintot fizetett az AI...

MA 13:01

Az első nagy korrekció: beszakadt a bitcoin bányászati nehézsége

Az elmúlt hetekben nagyot zuhant a bitcoin bányászati nehézsége, 11%-os visszaesése pedig a legnagyobb ilyen mértékű csökkenés Kína 2021-es kriptoszabályozási szigorítása óta...

MA 12:55

Az NFL végre megóvná a játékosok fejét?

A Super Bowl lezárultával az NFL új pályázatot hirdet: a fejlesztőket arra ösztönzi, hogy továbbfejlesszék az amerikaifutball-sisakok rácsát, és ezzel csökkentsék az agyrázkódások számát...

MA 12:38

Az északi úttörők: 4500 év a jég birodalmában

Közel 4500 évvel ezelőtt a paleoinuitok merész tengerészekként hódították meg Grönland távoli szigeteit...

MA 12:02

A jövő erdei veszélyben: gyors növekedés, ingatag alapok

🌲 A világ erdői gyors ütemben változnak, ám a fejlődés csalóka: az erdők uniformizálódnak, elveszítik sokszínűségüket és egyre sérülékenyebbé válnak...

MA 11:55

Az olcsó Wegovy-utánzat visszavonása után szárnyal a Novo Nordisk

📈 A Novo Nordisk részvényei hétfő reggel közel 8%-kal emelkedtek, miután a Hims & Hers nevű telemedicina-szolgáltató visszavonta a Wegovy nevű fogyókúrás tabletta másolatának forgalmazását...

MA 11:37

Az iPhone 17 felforgat mindent: új chip és MagSafe érkezik

Az Apple hamarosan bemutathatja az új iPhone 17e-t, amely az iPhone 17 szériából ismert A19 chipet kap, és támogatja a MagSafe vezeték nélküli töltést is...

MA 11:19

A hatalmas Bithumb-botrány után bekeményít Korea

Dél-Korea pénzügyi felügyelete szigorú lépéseket készít elő, miután a Bithumb nevű kriptotőzsde súlyos hibát vétett: egyes felhasználókat véletlenül fejenként 2 000 bitcoinnal jutalmazott, ami akkoriban mintegy 44 milliárd dollárnak, vagyis csaknem 16 000 milliárd forintnak felelt meg...

MA 11:01

Az iPhone 17 lepipálja a Pixel 10a-t?

A Google február 18-án mutatja be a Pixel 10a-t, ám az Apple sem tétlenkedik: kiszivárgott, hogy hamarosan érkezik egy jóval olcsóbb iPhone, a 17e is, amely komoly riválisa lehet a Pixelnek...