2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 19:35

A lenyűgöző MI-képek titka: a részletekben rejlik

Az MI-alapú képgenerálásban hónapok óta a Gemini képgenerátorát használom, mert már első próbálkozásra közelebb jut a kívánt végeredményhez, mint a ChatGPT...

MA 19:23

A láthatatlan hackerek: így fosztják ki az e‑mail fiókodat

🔓 A hackerek egy meglepően gyakori, megdöbbentően hatékony módszerrel tartják magukat láthatatlanul a feltört e-mail-fiókokban...

MA 19:12

Az űrmemória, amely a Vénusz poklát is túléli

🚀 A laptopokat hűtőventilátorok, speciális hűtőbordák védik a túlmelegedéstől, de ezek a megoldások mit sem érnek extrém forróságban, például a Vénuszon, ahol a hőmérséklet eléri a 400 °C-ot...

MA 19:01

Az immunrendszer felturbózása: áttörés a rák elleni harcban

💪 A kutatók áttörést értek el abban, hogyan lehet a szervezet T-sejtjeit még hatékonyabbá tenni a daganatos sejtek elleni harcban...

MA 18:56

Az élet nem kiegyensúlyozott: a Coca-Cola-vezér szerint túlélni kell

🍸 A sikerhez vezető út gyakran jóval inkább kitartáson múlik, mint előrelátó tervezésen...

MA 18:46

A Pokémon világa meglepő öko-tanulságokat kínál mindenkinek

🌱 A Pokémon-univerzum legalább annyira szól a tudományról és a természetvédelemről, mint az izgalmas csatákról és a gyűjtésről...

MA 18:34

Az áttörés: a megújulók megelőzték a gázt Amerikában

Márciusban először fordult elő az Egyesült Államokban, hogy a megújuló energiaforrások – vagyis a nap-, szél-, víz- és bioenergia – több áramot termeltek, mint a földgáz...

MA 18:23

Az Amazon lecsap: bekebelezi a Globalstart, űrbizniszbe robban

🚀 Az Amazon igazán nagy dobásra készül: összeolvad a Globalstarral, vagyis azzal a műholdas szolgáltatóval, amely az iPhone-ok és az Apple Watchok híres SOS-rendszere mögött áll...

MA 17:56

Veszélyben az MI: súlyos sebezhetőség a wolfSSL-ben

⚠ A wolfSSL egy kifejezetten beágyazott rendszerekre, ipari eszközökre, routerekre, IoT- és autóipari rendszerekre, sőt akár katonai berendezésekre fejlesztett, C nyelvű, könnyűsúlyú TLS/SSL-könyvtár...

MA 17:01

Súlyos új támadás fenyegeti az OpenAI macOS-hitelesítését

⚠ Többek között átfogó biztonsági intézkedésekkel reagál az OpenAI egy közelmúltbeli ellátási lánc elleni támadásra, amely során egy rosszindulatú Axios-csomag is lefutott a cég GitHub Actions automatizált folyamataiban...

MA 16:58

Az oslói beteg: áttörés jöhet a HIV végleges legyőzésében?

Egy 63 éves férfi, akit csak „az oslói betegként” emlegetnek, jó eséllyel végleg megszabadult a HIV-től – méghozzá egy szokatlan csontvelő-átültetésnek köszönhetően, amely teljesen átalakította az immunrendszerét...

MA 16:45

A villanyautód lehet a házad következő zöld erőműve!

Amíg te csak parkolni hagyod az elektromos kocsidat, lehet, hogy észre sem veszed, milyen elképesztő lehetőség lapul az orrod előtt...

MA 16:23

Az új Gmail-fióknévvel végre búcsút inthetsz a ciki e‑mailcímeknek

Erre utal többek között az, hogy végre búcsút inthetsz annak a kínos Gmail-címnek, amelyet még tinédzserként választottál magadnak, és mindeddig kísértett az álláskereséstől kezdve az ügyintézésig...

MA 16:13

Az LG két olcsó OLED-tévével rukkolt elő – döbbenetes a különbség

😲 Az LG új generációs OLED televízióinak ára már elérhetővé vált az Amazonon, és két modellt is találunk a kínálatban: a B65-öt és a B6E-t...

MA 16:01

Az újabb Rockstar-botrány: több millió adat szivárgott ki

🕵 Ismét támadás érte a Rockstar Games-t: több mint 78,6 millió belső analitikai rekord szivárgott ki, miután az Anodot nevű adatfelügyeleti cégnél történt biztonsági incidens miatt a ShinyHunters zsarolócsoport megszerezte a hozzáférést...

MA 15:56

A nagy bitcoinláz: jön a 75 ezres áttörés?

💰 A bitcoin újra megközelítette a 75 000 dolláros (27,3 millió forintos) szintet, amelyet február eleje óta többszöri próbálkozásra sem sikerült tartósan áttörnie...

MA 15:12

Az elszabadult japán rakétadarab katasztrófát okozott

A japán H3 rakéta legutóbbi indulása súlyos kudarcba torkollott, amikor a fedélzeten szállított navigációs műhold odaveszett...

MA 14:57

Az új Pixel 10 modem tényleg biztonságban tartja a mobilod?

A modern okostelefonok egyre fejlettebb biztonsági védelemmel rendelkeznek, mégis éppen ott sérülékenyek, ahol a legkevésbé számítanánk: a modem szoftverében...

MA 14:34

Az American Express MI-re bízná pénzügyeit – vállalja a tévedések árát

💸 Például könnyen elképzelhető, hogy a jövőben egy alkalmazás automatikusan elintézi helyetted a repülőjegy-foglalást, vagy újrarendeli a papírtörlőt, amikor elfogy...

MA 14:23

Az Osmo Pocket 4 új szenzorral és Pro változattal hódíthat

Lényeges szempont, hogy a DJI Osmo Pocket sorozat eddig is a vloggerek kedvence volt, köszönhetően kiváló teljesítményének és zsebméretű kialakításának...

MA 14:03

Az első összefonódott, mozgó atomok: az univerzum új csodája

💫 Érdemes megérteni, hogy a fizikában most először sikerült megfigyelni két mozgásban lévő atom kvantumösszefonódását...

MA 13:34

A feledésbe merült Microsoft-hibák újra lecsapnak

Sokak meglepetésére újra támadás alatt állnak olyan sérülékenységek a Microsoft rendszereiben, amelyeket korábban már javítottak...

MA 13:23

Az új kvantumforradalom: már itt van, vagy még ötven év?

⚛ Chad Rigetti neve összeforrt a kvantumszámítógépek világával, még ha legtöbben csak a Marvel-filmekből hallották a fogalmat...

MA 13:01

A Meta arcfelismerő szemüvege: a botrány, amitől rettegünk

A Meta legújabb okosszemüvege hatalmas vihart kavart a civil szervezetek körében...

MA 12:57

Az európai fitneszóriás adatbotránya: egymillió tag adatai veszélyben

A holland központú Basic-Fit, Európa legnagyobb fitneszterem-lánca, kibertámadás áldozatává vált: hackerek bejutottak a cég rendszerébe, és közel egymillió tagról szereztek bizalmas adatokat...

MA 12:34

A sötét semmi gyorsabban vágtat, mint a fény

💫 Egy lényeges szempont, hogy a fizikában eddig elképzelhetetlennek számított, hogy bármi is gyorsabb lehet a fénynél – most azonban a tudósok mégis észleltek valamit, ami látszólag átlépi ezt a kozmikus sebességhatárt...

MA 12:23

Az Xbox végre belátta: túl drága a Game Pass?

Asha Sharma, az Xbox új vezérigazgatója mindössze néhány hete ül a főnöki székben, de máris felkavarta az állóvizet...

MA 11:45

Az FBI lecsapott a texasi férfira, aki Sam Altman otthonát megtámadta

Hihetetlen, de igaz: a texasi hatóságok épp akkor csaptak le egy 20 éves férfi otthonára, amikor azzal is vádolták, hogy Molotov-koktélos támadást intézett Sam Altman, az OpenAI vezérigazgatója San Franciscó-i otthona ellen...

MA 11:24

A termékeny sperma kulcsa: nyáron a legjobb a minőség

🍆 Nem is gondolnánk, de a sperma minősége komolyan változik az év során, és a legjobb eredmények épp a forró nyári hónapokra esnek...