2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 12:34

A Nothing-vezér kiosztja a Sonyt az Xperia 1 VIII bénázó MI-je miatt

A Sony legújabb zászlóshajó mobilja, az Xperia 1 VIII nagy vihart kavart egy egyszerű közösségi poszttal...

MA 11:23

A zombi sejtek nyomában: áttörés az öregedés ellen

👽 Az életkor előrehaladtával testünkben egyre több olyan sejt halmozódhat fel, amelyek már leálltak az osztódással, de ahelyett, hogy elpusztulnának, makacsul kitartanak – ezek az úgynevezett „zombi sejtek”, vagyis szeneszcens sejtek...

MA 10:46

Az Xbox Elite 3 kiszivárgott képei: fura extra, nehéz lesz helytállni

🎮 Érdemes megvizsgálni, mire lehet képes a hamarosan debütáló Xbox Elite 3 kontroller az új piaci viszonyok között...

MA 10:36

Már 35 fölött megindul az erőnlét és a fittség hanyatlása

💪 Egyedülálló svéd kutatás közel fél évszázadon át követte az emberek fizikai állapotát, eredménye pedig merőben új képet ad az öregedésről...

MA 10:29

Az új Corsair Vanguard Air 99 majdnem tökéletes, apró hibákkal

A Vanguard Air 99 Wireless a Corsair ambiciózus vállalkozása, amellyel a prémium billentyűzetek rajongóit célozza meg...

MA 09:28

A világ kalózokra vágyott: a Windrose kétmilliónál jár

🎤 Alig egy hónappal a debütálása után már kétmillió példány talált gazdára a Windrose-ból, amivel gyorsan meghódította a digitális tengert...

MA 09:19

A palackba zárt Nap: folyékony akkumulátor tárolja a napenergiát

Tipikus eset, amikor az ember azt gondolná, hogy a napenergia tárolását már lehetetlen forradalmasítani – aztán jön egy egyetemista csapat, és mindent újragondol...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/15

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     100 Plants – Grow & Learn (iPhone/iPad)A „100 Plants – Grow & Learn” oktatási alkalmazásban száz növényt lehet végigkövetni a magtól a virágzásig...

MA 09:11

A floridai álhíroldal lebukott és bezárt: kamu MI-újságírók, lopott cikkek, álfőszerkesztő

🔒 A nemrég bezárt South Florida Standard online platform komoly hatással volt Florida médiaéletére – ám nem a hiteles hírszolgáltatással...

MA 08:46

A 2026-os jégkorong-vb: élőben, akár ingyen, tévén és online

Egy lényeges szempont, hogy idén Svájc két városa, Zürich és Fribourg ad otthont az IIHF jégkorong-világbajnokságnak május 15...

MA 08:37

A Trónok harca castingdirektora, Nina Gold keresi az új 007-est

🔫 Daniel Craig visszavonulása után hivatalosan is megkezdődött az új James Bond kiválasztása...

MA 08:01

A kriptotörvény nyomán 82 ezernél a bitcoin, húz a Coinbase

💰 A kriptopiac látványos emelkedést produkált, amikor az amerikai Szenátus Bankbizottsága előrelépést ért el a régóta várt digitális eszközpiac-szabályozásban...

MA 07:55

Az óriási adatközpont titokban 29 millió gallon vizet nyelt el

Érdekes, hogy egy amerikai adatközpont 15 hónap alatt több mint 110 millió liter vizet használt fel, miközben a környéken élők csak a csökkenő víznyomásból sejtették, hogy valami nincs rendben...

MA 07:37

A tabletta megakadályozhatja a Covid kialakulását víruskitettség után – vizsgálat szerint

Egy forradalmi, japán fejlesztésű gyógyszer, az ensitrelvir képes megelőzni a COVID-19 kialakulását azoknál, akik már ki voltak téve a SARS-CoV-2-fertőzésnek...

MA 07:10

A Doom eredeti zenéje bekerült az USA Nemzeti Hangfelvételi Nyilvántartásába

A legendás Doom videojáték 1993-ban érkezett meg, és szó szerint fémes energiát robbantott az MS-DOS világába...

MA 07:02

Az ügynökök engedélyezése szétesett, a hitelesítés-továbbadás rátesz egy lapáttal

Fontos kérdés, hogy mennyire kezelhető az ügynökalapú rendszerek jogosultságkezelése, amikor a vállalatok egyre több digitális segédet alkalmaznak...

MA 06:55

Az AI-chipgyártó Cerebras részvénye első nap csaknem duplázott, 100 milliárdos értékre

Érdemes megvizsgálni, miként vált a szilícium-völgyi Cerebras az egyik legértékesebb félvezető-vállalattá a világon mindössze egyetlen tőzsdei nyitónapon, amikor részvényárfolyama megduplázódott, és elképesztő, közel 100 milliárd dolláros (azaz mintegy 36 ezer milliárd forintos) vállalati értékelést ért el...

MA 06:46

A vastagbélrák egyre több fiatalt érint – az ok rejtély

😕 Érdekes jelenség, hogy miközben az idősebbeknél csökken a vastagbélrák előfordulása, a fiatalabb felnőttek körében feltűnően emelkedik az új megbetegedések száma – olyannyira, hogy már a harmincas éveikben járók között is egyre gyakrabban kapnak diagnózist...

MA 06:37

Jön a csak PvE mód a Marathonba, körvonalazódik a 3–5. szezon

🏃 A Bungie komoly újításokat tervez a Marathonban, és a következő szezonok több izgalmas fejlesztést is tartogatnak...

MA 06:28

Az a pár pixel: földi távcső fotózta az Artemis II-t a Holdnál

A nyugat-virginiai Green Bank rádiótávcső egy több mint 320 000 kilométerre haladó űrkapszulát örökített meg: bár a felvételen csupán néhány apró, részben elmosódott pixel látható, mégis négy ember tartózkodott ebben a pontokból álló foltban...

MA 06:19

A ChatGPT történelmi mélyponton: terjed a QuitGPT, hódítanak a riválisok

😰 Egyre élesebb a verseny az MI-csevegőprogramok piacán. Míg egy évvel ezelőtt az OpenAI által fejlesztett ChatGPT még uralta a területet, napjainkra jelentősen csökkent az előnye...

MA 06:05

Történelmi események a mai napon (Május 15.)

Ma több korszakos fordulópont és izgalmas epizód sorakozik: a vesztfáliai béke lezárja az európai vallásháborúkat 🙂, az amerikai Legfelsőbb Bíróság feldarabolja a Standard Oilt, és felszáll az első brit sugárhajtású repülő...

csütörtök 21:12

A pénzügy új vágányain: száguldó stabilcoinok

💰 A stabilcoinok váratlan pályafutása mindenkit meglepett, hiszen a kriptovilág pereméről mára a globális pénzforgalom és a céges pénzügyi folyamatok alapköveivé váltak...

csütörtök 21:01

A paleontológiát felforgatja: szerves molekulák 66 millió éves dinoszauruszcsontokban

Megdöbbentő új felfedezés borzolja a tudományos kedélyeket: a kutatók egy kivételesen ép Edmontosaurus-csontban eredeti szerves molekulák nyomaira bukkantak, amelyek akár 66 millió éve fennmaradhattak...

csütörtök 20:56

Az egyik legalulértékeltebb 2025-ös soulslike, a Tűzpengék, óriási frissítéssel érkezett Steamre

Kevés figyelmet kapott, mégis most berobbant a Tűzpengék (Blades of Fire) a Steamen, ráadásul egy hatalmas frissítéssel és komoly leárazással...

csütörtök 20:44

A 80 ezer dolláros bitcoin csak átmeneti likviditási szorítás?

Az elmúlt időszakban a bitcoin jegyzése átlépte a 82 ezer dolláros (kb...

csütörtök 20:34

A láthatatlan magmahullám ezernyi földrengést indított egy atlanti sziget alatt

🌈 2022 márciusában Portugália egyik szigetén, São Jorge-on váratlanul több ezer földrengés söpört végig...

csütörtök 20:23

A colchesteri előkelő római nő rejtélyes temetése

🏛 Colchester városában lenyűgöző leletre bukkantak: egy gazdagon díszített ókori sírban egy fiatal római nőt temettek el, különleges tárgyakkal és egzotikus anyagokkal körülvéve...

csütörtök 20:12

Mostantól a vállalatok éles adataikból képezhetnek saját MI-modelleket, ML-csapat nélkül

🤖 Fontos kérdés, miként lehet a már folyamatban lévő céges munkafolyamatokat arra használni, hogy saját MI-modellt tanítsunk, külön gépi tanulási csapat nélkül...