2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 14:24

A Szilícium-völgy válasza a csökkenő férfitermékenységre: spermaverseny

😱 Egy lényeges szempont, hogy az emberi spermiumok mérete mindössze 0,05 mm, vagyis akkora, mint egy hajszál vastagsága...

MA 13:34

Az Apple-alkalmazásoknak álcázott Reaper kémvírus vadászik Mac-felhasználókra

Mac számítógépeket vett célba egy új, kifejezetten alattomos vírus, amely hivatalos Apple-összetevőket és frissítéseket imitál, hogy áldozatait megtévessze...

MA 13:12

A Hektoria-gleccser példátlan összeomlása: 24 kilométer 15 hónap alatt

Az Antarktisz Hektoria-gleccsere döbbenetes tempóban omlott össze 2022 elejétől 2023 tavaszáig...

MA 12:57

Az első bizonyíték a világon: 950 éves dingósír rituális etetéssel

🐱 950 éve temették el azt a házi dingót, amelyet az ősi Barkindji nép tagjai nemcsak elhantoltak, hanem fél évezreden át is tápláltak – legalábbis így értelmezhető az Ausztráliában, a Darling folyó partján most feltárt lelet...

MA 12:46

A szövetségi kormány rohan a MI után – bírja a tempót?

🚀 Az elmúlt három évben látványosan felgyorsult a mesterséges intelligencia alkalmazása az amerikai államigazgatásban...

MA 12:24

A világ első színes lidarja forradalmasítja az önvezetést és a robotikát

🚗 A jövő önvezető járművei és robotjai olyan érzékszervekhez jutnak, amelyekről eddig csak álmodhattak...

MA 12:02

A Vezúv áldozatánál orvosi készlet került elő Pompejiben

Egy friss vizsgálat során kiderült, hogy Kr. u. 79-ben, a Vezúv kitörése idején Pompejiben elhunyt férfi orvosi felszerelést vitt magával menekülés közben...

MA 11:45

A Spotify visszavonul: a zavaró diszkógömb-ikon hamarosan eltűnik

📷 A Spotify iOS-es változatán a napokban jelent meg a retró, diszkógömbös ikon: a változás a cég 20...

MA 11:34

Az Oura Ring 5 három fejlesztéssel trónfoszthatja a Galaxy Ringet

💍 Bár az Oura Ring 4 nemrég jelent meg, és máris az egyik legjobb fitneszkövetőként tartják számon, még mindig akadnak területek, ahol tovább tudna fejlődni...

MA 11:02

A húrelmélet váratlanul bukkant elő egyszerű fizikai szabályokból

🎯 Ha egy almát addig darabolsz, míg legkisebb összetevőit nem éred el, előbb molekulákat találsz, aztán atomokat, majd kvarkokat és gluonokat...

MA 10:55

Az összekapcsolt ökoszisztémák: így hozhatjuk ki a legtöbbet a technológiából

🔗 Ebből következően fontos megérteni, hogy a vállalatok jövője nem azon fog múlni, ki vezeti be a legújabb, trendinek számító platformot, hanem azon, mennyire jól tudják egymáshoz kapcsolni meglévő technológiáikat és partnereiket...

MA 10:47

A kiadási folyamat vakfoltja: négy MI-támadás 50 nap alatt

💡 Az elmúlt másfél hónapban egymás után négy, ellátási láncot célzó támadás érte az MI-ipar legnagyobb szereplőit, köztük az OpenAI-t, az Anthropicot és a Metát...

MA 10:28

Az okosabb mediterrán diéta 31%-kal csökkenti a cukorbetegség kockázatát

🍊 Ez a jelenség jól illusztrálható azzal, hogy a kutatók egy jelentős spanyol vizsgálatban kimutatták: egy továbbfejlesztett mediterrán diéta – szerény kalóriamegszorítással, rendszeres testmozgással és életmódtámogatással kiegészítve – 31%-kal csökkentheti a 2-es típusú cukorbetegség kialakulásának esélyét...

MA 10:02

A problémás tinik ipara belülről: amikor a segítség árt

Taylor Kiesel három éve nem tudta átaludni az éjszakát. Torkaszakadtából kiáltva riad fel, pánikban – mégsem adja fel: gyerekkora óta gyűjtött hüllőkkel veszi körül magát, mentett állatoknak ad otthont, így próbálja átalakítani dühét és szomorúságát valami értelmessé...

MA 09:55

A Sony kihátrál a PC-ről – talán négy játék bánja

😰 Sony egyre szűkülő világa sok játékosnak okoz csalódást. Régen igazi menedék volt a PlayStation a rajongóknak, ma viszont egyre kevésbé ismerős az egész...

MA 09:37

Az NYT Connections kifacsarja az agyad: tippek és megoldások

🧠 Jellemző példa erre, hogy a Connections szórejtvény napokra próbára teszi a leleményességet – a legújabb, 1073...

MA 09:28

A kullancscsípések megugrottak: sokan a sürgősségin, térképen mutatjuk, hol

Az Amerikai Egyesült Államokban évek óta nem látott magasságba ugrott a kullancscsípések száma, ennek következtében idén szinte minden eddiginél többen jelennek meg a sürgősségi osztályokon...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/19

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ContactVault Pro (iPhone/iPad)A ContactVault egy olyan korszerű névjegymentő alkalmazás, amely a személyes adatok védelmét helyezi előtérbe...

MA 09:01

A szőlő mindennap: természetes napvédelem a bőrnek belülről

🍇 Jelentős, hogy a szőlőfogyasztás nemcsak egészségünkre van hatással, hanem a bőr védelmét is erősítheti a nap káros sugaraival szemben...

MA 08:46

Az idegen romok felkutatása a Subnautica 2-ben: teendők és veszélyek

Erre utal többek között az, hogy a Subnautica 2-ben az idegen romok felderítése valódi próbatételt jelent...

MA 08:37

A mai Quordle-t így győzöd le pillanatok alatt

Négy különböző magánhangzót tartalmaz a mai Quordle, ráadásul két megoldásban ismétlődnek betűk...

MA 08:28

A Diablo 4-nek is sok a 2 401 kincsgoblin

A Diablo IV: A Gyűlölet Ura (Lord of Hatred) legújabb fejlesztései miatt a legelszántabb kincsvadászok teljesen elvesztették a fejüket...

MA 08:20

Az Axum baktériumkultúra megszerzésének titka a Subnautica 2-ben

🧛 A Subnautica 2 világában az Axum baktériumkultúra az egyik legnehezebben hozzáférhető alapanyag, pedig elengedhetetlen, ha Metal Farmot szeretnél építeni...

MA 07:37

A nagybankok milliárdjai új pályára állítják a Solanát

Az év elején a Solana elképesztő tempóban veszítette el mémcoinos címkéjét, miközben a kriptovilágot hűvösebb hangulat uralta...

MA 07:28

Az ezerszer gyorsabb, mégis hűvös chip – még várnunk kell rá

A Tokiói Egyetem kutatói egy egészen új típusú chipet fejlesztettek, amely az információkat a szokásos elektromos áram helyett az elektronok mágneses tulajdonságait felhasználva kezeli...

MA 07:19

A kontextusarchitektúra leváltja a RAG-ot, ahogy az ügynökalapú MI előretör

Az adatvezérelt vállalati megoldások folyamatosan új kihívásokkal szembesülnek, ahogy az MI-alapú ügynökök egyre fontosabbá válnak...

MA 06:55

Az 1200 éves laoszi óriás halálkorsó csontvázak nemzedékeit őrzi

Észak-Laosz titokzatos Korsók Mezején régészek végre egyértelmű választ adtak egy évtizedes rejtélyre: a gigantikus, 1200 éves kőedények valóban temetkezési célt szolgáltak...

MA 06:46

A halálos Ebola-járványt a WHO nemzetközi egészségügyi vészhelyzetté nyilvánította

Különösen említést érdemel, hogy az Ebola-járvány a Kongói Demokratikus Köztársaságban már több mint 100 halálos áldozatot követelt, miközben a feltételezett esetek száma meghaladja a 390-et...

MA 06:19

A Steam kimondta: a Vampire Survivors műfaja hivatalosan Bullet Heaven

A Steam végre hivatalosan is nevet adott annak a játékműfajnak, amely a Vampire Survivors elsöprő sikerével az utóbbi évek egyik legnépszerűbb PC-irányzata lett...