Az újabb Windows-sebezhetőség: a RasMan-hibát bárki kihasználhatja

Az újabb Windows-sebezhetőség: a RasMan-hibát bárki kihasználhatja
A Microsoft operációs rendszerének egyik nélkülözhetetlen szolgáltatását, a Windows Távoli hozzáférés-kapcsolatkezelőjét (Remote Access Connection Manager, RasMan) érintő új, nulladik napi sérülékenység került napvilágra, amely lehetővé teszi, hogy egy jogosultság nélküli felhasználó leállítsa a RasMan szolgáltatást. Mostanra létezik egy ingyenes, nem hivatalos javítás is, miközben a hivatalos Microsoft-foltról nincs hír – ráadásul egy teljesen működő exploit is felbukkant az interneten.

Akárki lehet rendszergazda pár kattintással

A sérülékenység lényege, hogy amikor a RasMan szolgáltatás nem fut, bármilyen folyamat kiadhatja magát RasMannak, és kódot futtathat egy RPC-végponton. Ez lehetőséget ad arra, hogy egy támadó lokálisan átvegye az irányítást a gép felett, adminisztrátori szintű jogosultságot szerezzen. A működő exploit szabadon letölthető, így bárki – köztük rosszindulatú szereplők is – könnyedén kihasználhatja a hibát.

Az exploit és a javítás helyzete

A hiba minden Windows-verzióban jelen van, CVE-kódot még nem kapott, és hivatalos Microsoft-javítás sincs. Az exploit egy trükkre épít: képes leállítani a RasMan szolgáltatást egy különlegesen kialakított körkörös láncolt lista hibáján keresztül, így a memóriakezelés felborul, és a szolgáltatás összeomlik.

A problémát egy kódolási hiba okozza: a RasMan egy láncolt listát jár végig egy ciklusban, amelyből csak akkor tud kilépni, ha nem nullértékű mutatót talál. Ha a mutató nullértékű, a program futása megszakad, a szolgáltatás pedig leáll.

Javítás csak a 0patch-től, a Microsoft hallgat

A 0patch nevű, mikrojavításokat kínáló szolgáltatás ingyenes foltot kínál – legalábbis addig, amíg a Microsoft nem jelentet meg hivatalos javítást. Ehhez egy rövid, ingyenes regisztráció szükséges. A készítő, Mitja Kolsek szerint ugyan eddig még nem bukkant fel a hibát kihasználó támadás, de a nyilvános exploit miatt ez csak idő kérdése. Szokatlan módon sem a Microsoft, sem a nagy antivírusmotorok nem jelölik veszélyesnek a publikált kódot, pedig az bármikor széles körben elterjedhet.

Az ügy tanulsága: a Microsoft-felhasználóknak érdemes lehet minél előbb élni az alternatív javítási lehetőséggel, mielőtt a hiba tömeges támadások célpontja lesz.

2025, adrienne, go.theregister.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 13:34

Az MI új korszaka: apró ügynökök, okosabb rendszerek

🤖 Az elmúlt évtizedben minden a minél nagyobb MI-modellekről szólt. A kutatók egyre több paramétert illesztettek a rendszerekbe, és ezzel jelentős sikereket értek el, de mára elértük ennek a módszernek a határait: a méret önmagában már kevés újat hoz...

MA 13:17

Az IKEA fánk alakú töltője letarolja a piacot

Az IKEA ismét bővítette megfizethető elektronikai kínálatát: három új, 15 wattos, a Qi2 szabványt támogató vezeték nélküli töltő érkezett...

MA 13:02

A német felnőttek az adaptív problémamegoldás bajnokai

🏆 A legfrissebb PIAAC-felmérés szerint a németországi felnőttek a nemzetközi átlag felett teljesítenek az összetett, új helyzetekben felmerülő problémák megoldásában...

MA 12:49

Az új React-hibák titkokat buktatnak, és DDoS-támadásokat szabadítanak el

⚠ A React Server Components szolgáltatást használók sorra kapják a rossz híreket...

MA 12:33

Az örökre maradó nyom: amit kevesen tudnak a traumás tetoválásról

A hétköznapi tetoválásokkal ellentétben a traumás tetoválások egészen váratlan módon keletkeznek – nem tintával, hanem balesetek vagy apró sérülések során, például egy ceruzaszúrás után...

MA 12:17

Az óriáskrokodilt egy 40 éve lappangó kór ölte meg

🐢 Cassius, a 18 láb (kb. 5,5 méter) hosszú sósvízi krokodil negyven évet töltött fogságban az ausztráliai Marineland Crocodile Parkban, ám tavaly hirtelen elpusztult, mintegy 120 évesen...

MA 12:01

A Google látványos offenzívája a Sci-Hub ellen

Fontos kérdés, hogy mennyire tudják a keresőszolgáltatók meggátolni a szerzői jogot sértő tartalmak elérését...

MA 11:19

A húrelmélet bombája: bizonyítás, amely megrengeti az algebrai geometriát

💣 Többek között egészen szokatlan módszerrel, a húrelmélet világából kölcsönzött ötletekkel oldottak meg egy évtizedek óta megválaszolatlan kérdést matematikusok: sikerült előrelépni a polinomegyenletek bonyolult világában...

MA 11:02

Az ősi tüzek és a delfinek titkos szövetsége

December közepén ismét izgalmas tudományos felfedezéseket ünnepelhetünk, hiszen a kutatók újabb nyomokat találtak arra, hogyan alakultak a neandervölgyiek mindennapjai, és érdekes jelenségeket figyelhetünk meg az állatvilágban is...

MA 10:58

A nagy Dyson-pálcateszt: melyik porszívót érdemes megvenni?

A Dyson pálcás porszívói régóta az otthoni takarítás ikonikus eszközei, de amikor a vásárló négy, látszólag hasonló modell között nézelődik, könnyen elveszhet a sok technikai adat és marketingszöveg útvesztőjében...

MA 10:36

Az Amazon beégett: hibás MI‑videók miatt mindent töröltek

Az Amazon kénytelen volt eltávolítani a Prime Video összes MI‑alapú évadösszefoglaló videóját, miután a nézők súlyos hibákat fedeztek fel a Sugárzás (Fallout) című sorozat összefoglalójában...

MA 10:31

Az Affinity mostantól ingyenes: mit hoz az MI kora a kreativitásban?

🛠 A Canva alaposan felforgatta a kreatív ipart: villámgyors ütemben érkeznek az újítások, az Affinity pedig most ingyenessé vált mindenki számára...

MA 10:22

A néma szörnyet hozta az AMD: 32 GB-os Radeon AI Pro R9700S

🤓 A Radeon AI Pro R9700S a passzív hűtésű videokártyák új mércéjét állítja fel: nemcsak teljesen hangtalan, hanem hihetetlen, 47,8 TFLOPS FP32 számítási kapacitással rendelkezik, köszönhetően a Navi 48 RDNA4 architektúrának, 64 számítási egységnek és 4096 stream processzornak...

MA 10:18

A techleépítések éve: 2025-ben tízezrek az utcán

😰 Fontos kérdés, hogy meddig tart még a technológiai ipart évek óta sújtó leépítési hullám...

MA 10:09

Az év végi Kali Linux-meglepetés: három új eszköz, látványos újítások

Erre utal többek között az is, hogy napvilágot látott a Kali Linux 2025...

MA 10:02

A bermudai mélység titka: páratlan képződmény az óceán fenekén

🚢 Bermuda alatt nemrég olyan geológiai képződményt fedeztek fel, amely párját ritkítja a Földön...

MA 09:57

A Google Fordító mostantól a szlenget is vágja

A Google Translate nagyot lépett előre a gépi tanulásnak köszönhetően: a Gemini-alapú fejlesztések után a fordítások most már természetesebbek és pontosabbak, különösen a szleng és az idiómák terén...

MA 09:50

Az űr pokla: a James Webb újabb rejtélyes bolygót leplezett le

🚀 A James Webb űrteleszkóp legújabb felfedezése minden eddigi tudásunkat próbára teszi...