2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 16:22

Az Ark Invest négy nap alatt 12,5 millió dollárért Bullish-részvényt vett

Miközben a digitális eszközök árfolyama hetek óta hullámzik, az Ark Invest ismét kihasználta az alkalmat, hogy megerősítse pozícióját a kriptoszektorban...

MA 16:12

A Microsoft orvosolta az eltűnő Windows 11-asztal gondját: jön a javítás

Az utóbbi hetekben sok Windows 11-felhasználó találkozott különös hibákkal: az asztal teljesen eltűnt, a tálca megfagyott, a Fájlkezelő (File Explorer) vagy a Feladatnézet (Task View) akadozott, vagy éppen egyáltalán nem válaszolt...

MA 16:01

Az ősi kémiai trükk új üveget hoz: CO2-t és hidrogént fog be

🧠 Az üveggyártás múltjából ismert trükköt a jövő szolgálatába állították a kutatók, akik egy új típusú üveget fejlesztettek ki, amely képes megkötni a szén-dioxidot és a hidrogént...

MA 15:56

A mesterséges intelligencia gyorsabban ontja a sérülékeny kódot, mint javítani tudnánk

A vállalatok egyre gyakrabban engednek át hibás, ismerten sebezhető kódot az éles rendszerekbe, és mára ez a hozzáállás szinte általánossá vált...

MA 15:45

A Nereid kilóg a sorból: a James Webb kulcsa a Naprendszerhez

Neptunusz története évmilliárdokkal ezelőtt kezdődött, amikor a bolygó még épp csak kialakult a Naprendszerben...

MA 15:34

Az MI utoléri az emberi gondolkodást? Kutatók szerint csak mintázatokat magolt.

💡 Bár a tudományos világot megrázta egy tanulmány, amely azt állította, hogy egy haladó nyelvi modell képes az emberi gondolkodás pontos szimulálására, most mindez más megvilágításba került...

MA 15:23

A Steam Controller töltője állandóan áram alatt – egy érintés is ráz

⚠ A modern vezeték nélküli kontrollerek egyre magasabb árat képviselnek, de az extra költségekért cserébe általában kényelmes töltőrendszert is kínálnak – például a Steam Controller mágneses töltőtalpát...

MA 15:12

A 11 legjobb hűtőláda a kánikulára, egykori szabadtéri rovat szerkesztőjének ajánlásával

🍺 A nyári kalandokhoz elengedhetetlen egy jó hűtőláda, legyen szó tengerparti kirándulásról, baráti grillezésről vagy parkbeli piknikezésről...

MA 15:01

A Dune: Awakening szakít az MMO-val – új irányt vesz

🌙 A Dune: Awakening fejlesztői úgy döntöttek, végre tiszta vizet öntenek a pohárba a játékmenet műfaját illetően...

MA 14:56

Az Ebola tombol: lángokban áll egy kongói egészségügyi központ

Az északkelet-kongói Bunia városa közelében fekvő Rwampara településen helyiek gyújtottak fel egy egészségügyi központot, miután nem engedték, hogy egy elhunyt ismerősük holttestét hazavigyék temetésre...

MA 14:45

Az altcoin-rotáció felpörög, a Bitcoin sávban ragadt

📈 Lényeges szempont, hogy a kriptopiac legnagyobb sztárjai, a Bitcoin és az Ethereum, gyakorlatilag semmit sem változtak az elmúlt napokban, szűk sávban mozogva...

MA 14:34

A tudósok áttörése: gyógyszerek és műtét nélkül múlhat az ízületi fájdalom

Lényeges szempont, hogy a mozgással járó ízületi fájdalom a 40 év feletti felnőttek csaknem negyedénél megnehezíti a mindennapokat, és jelentős oka a felnőttkori mozgáskorlátozottságnak...

MA 14:23

Az Nvidia csillagászati ára: egy Vera Rubin rack 2,8 milliárd Ft

Senki sem várta volna, hogy ekkora összeget kérjenek egyetlen szerverrackért, de az Nvidia Vera Rubin VR200 NVL72 rendszer ára minden eddigit felülmúl...

MA 13:45

A Near Protocol önműködő növekedésre kapcsolt, tokenje rakétázik

🚀 A Near Protocol júniusi fejlesztésével forradalmi újítás érkezik, ami lehetővé teszi, hogy a blokklánc automatikusan bővüljön, amikor nő a kereslet, mindezt emberi beavatkozás nélkül...

MA 13:34

A Destiny 3 várat magára, a Bungie leépítésekre készül

🔒 A Destiny 2 lezárása után sem érkezik azonnal a várva várt Destiny 3, a stúdió tervei ugyanis teljesen más irányba tartanak...

MA 13:23

Az XCOM-szerű Chaos Gate folytatása hét frakcióval számol le

A klasszikus Warhammer 40,000: Chaos Gate a kilencvenes években nagy rajongótábort szerzett a körökre osztott taktikai játékmenettel, ahol az Ultramarines csapatai csaptak össze a Káosz erőivel...

MA 13:11

A Bitcoin implikált volatilitása hét hónapos mélyponton, makrokockázatok ellenére

💸 Néhány hónapja még folyamatosak voltak a figyelmeztetések a pénzügyi sajtóban, de a Bitcoin piaca most szinte példátlanul csendes...

MA 13:01

A Polymarket 2030-ra japán engedélyt céloz az előrejelzési piacra

A Polymarket, a decentralizált jóslási piac, komoly erőfeszítésekbe kezdett, hogy 2030-ra Japánban legálisak legyenek a predikciós piacok...

MA 12:56

Az MI-ügynökök felforgatják a régi biztonsági rendszereket, a cégek kapkodnak

A világ legnagyobb vállalatainak túlnyomó többsége már bevetette az MI-ügynököket élő rendszerekben, de mindössze néhány esetben kaptak ezek a megoldások teljes körű jóváhagyást...

MA 12:34

Az MI-ügynök munka, nem szoftver: csak megoldásért fizetünk

🤖 A Zendesk radikálisan átalakította MI-alapú szolgáltatásának árazását: a vállalat mostantól kizárólag azokra az ügyfélszolgálati interakciókra számít fel díjat, amelyeket az MI-ügynökök sikeresen megoldanak...

MA 12:22

A 190 milliós Polymarket-botrány: tényleg biztonságban a pénz?

💰 A decentralizált előrejelző piacok között vezető szerepet betöltő Polymarket komoly biztonsági incidenst élt át – mintegy 190 millió forintot (kb...

MA 11:34

A Mandalóri és Grogu: mikor láthatjuk a Disney+-on?

Kezdetben a rajongók örülhettek, hogy A mandalóri és Grogu (The Mandalorian & Grogu) végre visszatértek a mozikba, és a legendás sci-fi franchise ismét mozis bemutatót kapott...

MA 11:23

Az Alibaba Qwen3.7-Max 35 órát bír önállóan, a Claude Code-dal is működik

Fontos kérdés, hogy a következő nagy lépést jelentik-e ezek az új, maratoni teljesítményű MI-modellek a mindennapi életünkben...

MA 11:12

Az indiai kormány lecsap: Polymarket leáll, a Kalshi lehet a következő

💥 Az egyik legnagyobb decentralizált fogadási platform, a Polymarket elérhetetlenné vált Indiában, miután a helyi kormány utasította az internetszolgáltatókat, hogy blokkoljanak bizonyos online fogadási oldalakat...

MA 11:02

Az óriási Galaxy Tab S11 Ultrát a gyenge chip húzza le

A Samsung legújabb táblagépe, a Galaxy Tab S11 Ultra minden szempontból gigantikus: hatalmas, 14,6 colos kijelzővel érkezik, amely bőven kínál helyet filmekhez, játékhoz vagy akár produktív munkához...

MA 10:54

Az XRP ETF-ek szárnyalnak, a bitcoin és ether alapok küszködnek

Az XRP ismét felkeltette a befektetők figyelmét: értéke csütörtök délig 1,37 dollár (kb...

MA 10:46

A T20 Blast 2026: így nézheted ingyen, teljes menetrend

🏏 Érdemes megvizsgálni, hogy a Vitality Blast 2026 mennyiben tér el az eddig megszokott angol krikett-tornától...

MA 10:37

A Chaos Gate – Daemonhunters folytatása érkezik: hét frakciót kiirtunk

A klasszikus, körökre osztott stratégiák rajongói most igazán örülhetnek: hosszú várakozás után új részt kap a Warhammer 40 000: Káosz kapuja (Warhammer 40,000: Chaos Gate), mégpedig a Deathwatch alcímmel...

MA 10:27

Az ősi aszteroida-becsapódások kelthették életre a Föld oxigéntermelő élővilágát

🚀 Több évtizedes rejtélyre találtak újabb magyarázatot dél-koreai kutatók azzal, hogy ősi, mikrobiális eredetű réteges kőzeteket – úgynevezett sztromatolitokat – fedeztek fel a Hapcheon-becsapódási kráterben...