2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 21:56

Az új vérteszt forradalmasíthatja az Alzheimer korai felismerését

Alzheimer-kórban világszerte milliók szenvednek, de megtévesztően rejtőzködő korai stádiumai miatt a diagnózis jellemzően csak későn születik meg...

MA 21:46

Az étteremláncoknál tarol a kicsi: berobban a mini adagok kora

🍔 Néhány éve még mindenhol a bőséges porciók jelentették a jó vendéglátást...

MA 21:35

Az első holdi csicseriborsóval indul az űrkertészet kora?

Lényeges szempont, hogy a jövő űrhajósai számára az egyik legnagyobb kihívás az élelem előállítása lehet a Holdon...

MA 21:02

A loot box ártalmatlan móka vagy tiltott szerencsejáték – a Valve nagy dobása

A Steamet üzemeltető Valve komoly támadás alá került New York állam részéről, mert a hatóságok illegális szerencsejátékkal vádolják a loot boxok véletlenszerűen generált tartalma miatt...

MA 20:56

A munka jövőjét az 50 feletti nők írják az MI korszakában

Az elmúlt években a cégek szinte kizárólag a fiatal, technikailag képzett munkaerőt hajszolták, miközben folyamatosan háttérbe szorították az egyik legértékesebb csoportot: az 50 feletti nőket...

MA 20:46

A Golf-áramlat rejtett jele az Atlanti-áramlatok összeomlását jelzi

🌊 A Golf-áramlatban megbújó korai figyelmeztető jel segíthet előre jelezni a hatalmas atlanti-óceáni áramlatrendszer összeomlását, ami alapjaiban formálhatja át Európa és az egész északi félteke éghajlatát...

MA 20:35

Az ősi homok titka: így lesznek időgépek a kozmikus sugarak

A Föld ősi tájainak rejtett története új módszerrel tárul fel, amelyet ausztrál és német kutatók fejlesztettek ki...

MA 20:23

Az új MacBook Neo: végre megfizethető a javítás

Az Apple új MacBook Neo modellje alaposan felforgatja a belépőszintű laptopok világát: a gép 599 dolláros (kb...

MA 20:12

Az MI-vezérelt kiberbűnözés elszabadul: 2026-ban egyre kilátástalanabb a védekezés

Érdekes felvetés, hogy 2026-ra a kiberbűnözés minden eddiginél szervezettebbé és hatékonyabbá vált...

MA 19:46

Az univerzum pí-üzenetei: amikor a véletlen nem véletlen

💫 Különösen igaz ez akkor, ha a matematika egyik legkülönösebb állandóját, a pi-t szeretnénk megtalálni a mindennapi dolgokban...

MA 19:34

Az MI-hullámot meglovagolja a Webflow: érkezik az új tartalomgyártó platform

A Webflow, amely weboldal-építést és tárhelyszolgáltatást kínál, most egy úttörő MI-megoldással erősít: felvásárolta a Vidosót, hogy marketingcsomagját bővítse...

MA 19:24

Az amerikai hatóságok lebuktatták és felszámolták a SocksEscort kiberbűnözői hálózatot

Az Egyesült Államok és Európa bűnüldöző szervei, valamint magáncégek közös akciójának köszönhetően sikerült felszámolni a SocksEscort nevű kiberbűnözői proxihálózatot...

MA 19:13

Az égi taxi tíz utassal: Kínában sikeres az első repülés

🛫 Kína hatalmas, elektromos, függőleges fel- és leszállásra képes repülőgépe, a V5000 most először teljesített sikeres tesztrepülést...

MA 18:56

Az olaj ára szárnyal, bajban a bitcoinbányászok?

🚀 Ahogy a kőolaj ára 100 dollár (körülbelül 36 500 forint) fölé emelkedik a közel-keleti feszültségek miatt, sokan aggódnak, vajon az emelkedő energiaköltségek megrázzák-e a Bitcoin-hálózatot...

MA 18:46

Az Android-csúcsmobilok bootloaderét mostantól bárki kinyithatja?

A Qualcomm legújabb zászlóshajó processzora, a Snapdragon 8 Elite Gen 5 egyre több prémium okostelefon alapja lett...

MA 18:41

A Claude mostantól csevegés közben is képeket készít neked

📷 A Claude AI chatbotja mostantól nemcsak beszélget, hanem lenyűgöző vizuális anyagokat is megjelenít neked, közvetlenül a csevegés folyamán...

MA 18:02

Az MI-feketelista sem állítja meg a Palantirt: marad a Claude

Egy lényeges szempont, hogy a Palantir továbbra is használja az Anthropic által fejlesztett MI-nyelvi modellt, a Claude-ot, miközben az amerikai védelmi minisztérium már feketelistára tette az Anthropicot...

MA 17:59

Az 500 ezres mobil, amit 2026-ban vennénk: Pixel 10a teszt

A Google Pixel 10a egyszerre képes lenyűgözni és dühíteni a techrajongókat...

MA 17:46

Az új BlackCat-botrány: piszkos üzletek a zsarolóvírus-tárgyalóknál

Egyre több volt DigitalMint-alkalmazottról derül ki, hogy a kiberbiztonsági cég egyes zsarolóvírus-tárgyalói titokban a BlackCathez (ALPHV) bűnszervezettel működtek együtt...

MA 17:34

Az új Rivian R2 drágábban rajtol, az olcsóbb verzióra sokat várhatsz

🚗 Amikor bemutatták a Rivian R2-t, sokan abban bíztak, hogy végre lesz egy jól felszerelt, mutatós elektromos SUV, amit nemcsak a leggazdagabbak engedhetnek meg maguknak...

MA 17:24

Az MI új diadala: robbanásszerűen szaporodnak a közös téveszmék

💡 Napjaink MI-rendszerei, mint a ChatGPT vagy a Gemini, mindennapos partnerekké váltak a gondolkodásban, a problémamegoldásban és az emlékek felidézésében...

MA 17:12

A nagy trükk: mintázott 3D-nyomtatás magasságnövelés nélkül

A 3D nyomtatás világában mindenki odavan a ragyogóbb, simább, tökéletesebb felületekért, de most valami egészen menő dolog született...

MA 17:01

Az új ultrahangképző szimulátor áttörést ígér az endometriózis felismerésében

💉 A mindennapjait megkeserítő, szúró fájdalom éveken át is rejtve maradhat – ez az endometriózis egyik legnagyobb tragédiája...

MA 16:56

Az Apple a régi készülékein is kivédte a Coruna-hacket

🛡 Az Apple nemrég frissítéseket adott ki, hogy a régebbi iPhone- és iPad-modelleken is kijavítsa a Coruna exploitcsomaggal célzott súlyos sérülékenységeket...

MA 16:45

A Honda amerikai villanyautó-terve bedőlt: sokk és kínai pánik

Három új elektromos autót dobott volna piacra a Honda az USA-ban, de most lehet, hogy pipa, mert az egész tervet kidobták az ablakon...

MA 16:34

A Bitcoin-piac tombol: pánik a tömegben, mégis kitart az árfolyam

💸 Szinte mindenki pánikol a Bitcoin-piacon, mégsem dőlt be a buli. Több fronton is dúl a feszültség: a közel-keleti feszültségek óta folyamatosan adják el a Bitcoint az összes tárcaméretben, de az árfolyam még mindig közel 25 millió forintnál (70 000 USD) oldalaz...

MA 16:20

Az agysejtek energiaínsége áll a depresszió mögött?

💡 A depresszió eredetét régóta kutatják, de most új nyomokra bukkantak a tudósok: az agy- és vérsejtek energiahasznosításában mutatkozó zavarok lehetnek felelősek a betegség kialakulásáért...

MA 14:03

Az év legnagyobb adatbotránya: egymilliárd ember adata került ki

💡 A világ eddigi egyik legsúlyosabb adatvédelmi incidense során csaknem egy milliárd személyazonosítási adat került ki a nyílt internetre...

MA 13:59

A Meta új MI-chipjei köröket vernek a riválisokra

🚀 Érdekes felvetés, hogy a Meta négy vadonatúj, saját igényeire szabott MI-chipet mutatott be, amelyek közül több már most is nagyvállalati rendszerekben fut, sőt néhány felülmúlja a legjobb, kereskedelmi forgalomban kapható riválisokat...