2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 07:37

A kvantumforradalom még késik, de a befektetők nem adják fel

A kvantumszámítógépek 2026-ban még biztosan nem váltják le a szuperszámítógépeket, az ipari áttörés is messze van, mégis egyre többen támogatják a terület induló vállalkozásait...

MA 07:28

A mesterséges intelligenciára ne bízd a jelszógenerálást: veszélyes ismétlés

Érdemes megvizsgálni, hogy valóban megbízhatunk-e az MI-alapú rendszerekben, ha erős és biztonságos jelszavakra van szükségünk...

MA 07:19

A Perplexity beköltözik a Galaxy AI-ba – csevegj a telóddal!

💬 Nem hiszem el, de a Samsung most tényleg mindent egy lapra tesz: eljött a multiügynök MI-korszak...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/23

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Image Resizer...

MA 07:10

A bombaciklon lecsap: igazi hókáosz jön Keleten

Hétfő hajnalban brutális vihar söpör végig a keleti parton, Marylandtől egészen Új-Anglia déli részéig, amire szinte mindenki csak annyit tud mondani: wow!..

MA 07:01

Az új Samsung Galaxy elhozza a Perplexityt – beszélgetős MI a zsebedben

A Samsung egy újabb MI-ügynökkel turbózza fel a következő, S26-szériás mobilokat: érkezik a Perplexity!..

MA 06:55

Az Arkanix: villanásnyi, MI-vel felturbózott adatlopó kísérlet

⚡ Fontos kérdés, hogy mennyire képesek a hackerek kihasználni a modern MI-t a saját céljaikra...

MA 06:47

Az új Galaxy-k csatája: Exynos vagy Snapdragon?

🛠 Különösen igaz ez akkor, ha már tűkön ülve várjuk az új Galaxy S26 megjelenését, amely nemcsak lenyűgöző szoftveres újításokat ígér, hanem hardveres fronton is nagy dobásra készül...

MA 06:38

Az első magazin, ahol interaktívan Tetrisszel játszhatsz

Egy egészen különleges magazin jelent meg: a The Red Bulletin egyik limitált számának borítóján valóban játszható, papírvékony Tetris-játék rejtőzik...

MA 06:28

Az ETF-ekből menekül a tőke: köddé váltak a bitcoin-milliárdok

Már öt hete tart az őrület: az amerikai tőzsdén listázott bitcoin ETF-ekből a befektetők közel 1,3 tonna arany árával megegyező, vagyis mintegy 1 428 milliárd forintnyi összeget húztak ki – ez 3,8 milliárd USD...

MA 06:19

Az óceánparti sivatagok titka: hová tűnik az eső?

Érdemes megvizsgálni, hogy a Föld legszárazabb vidékei miért épp az óceánpartok közelében alakultak ki, pedig az ellenkezőjét várnánk...

MA 06:05

Történelmi események a mai napon (Február 23.)

Mi történt ezen a napon a történelemben? Római császárok, forradalmak és tudományos áttörések formálták ezt a napot: Diocletianus üldözései, Heisenberg bizonytalansági elvének megszületése és a gyermekbénulás elleni tömeges oltás elindítása is ide tartozik...

vasárnap 17:59

Az alternatív appboltok forradalma: Európa és Japán szabadul az Apple-től

🚀 Az Európai Unióban jelentős változást hozott a Digital Markets Act (DMA): mostantól nemcsak az Apple App Store-on keresztül lehet alkalmazásokat elérni, hanem különböző alternatív appboltok is megnyíltak az iPhone-felhasználók számára...

vasárnap 17:39

Az égi show: hat bolygó táncol a horizonton

🌌 Február 28-án este ritka látványosságot ígér az égbolt: bolygóparádéban gyönyörködhet az, aki tiszta időben, akadálytalan kilátással nyugat felé figyeli a napnyugtát...

vasárnap 17:21

Az eldobható kamerák visszatérnek: Camp Snap Pro vagy Flashback One35 V2?

A digitális gépek olcsóbb szegmense az utóbbi években reneszánszát éli, különösen a fiatalok között...

vasárnap 17:01

A PreCheck mégsem szűnik meg: marad az amerikai gyorssáv

😊 A hétvégén gyorsan változott a helyzet a repülőterek gyorsított biztonsági ellenőrzését kínáló PreCheck szolgáltatás körül: miután az amerikai Belbiztonsági Minisztérium először azt közölte, hogy a részleges kormányzati leállás miatt szüneteltetik a szolgáltatást, vasárnap mégis az üzemelés folytatását jelentették be...

vasárnap 16:40

A csillag, amely nyomtalanul tűnt el – robbanás nélküli fekete lyuk

⭐ Egy távoli csillag galaktikus szomszédunkban, az Androméda-galaxisban néhány éve egyszerűen eltűnt az égboltról – minden látványos robbanás nélkül...

vasárnap 16:20

Az űrverseny valós ára: rakéták mérgezik a levegőt

Az utóbbi években a kereskedelmi űrrepülések robbanásszerű növekedése egyre komolyabb aggodalmakat vet fel: néhány ország és vállalat kvázi szemétlerakóként használja a Föld atmoszféráját...

vasárnap 13:39

Az újabb téli vihar fél országot bénít: ezrével törlik a járatokat

Valóságos káosz uralkodott az amerikai reptereken, miután a légitársaságok több mint 6 ezer járatot töröltek a hétvégén és hétfőn, megelőzve a térségre lecsapó hatalmas hóvihart...

vasárnap 13:20

Az új Xbox-főnök leszögezte: nem kérnek az AI-szemétből

Valóságos földindulás a Microsoftnál! Phil Spencer, a legendás Xbox-vezér és a szintén villámkezű Sarah Bond is dobbantott, a cég pedig tényleg leporolta a vezetőséget: már itt is van Asha Sharma, aki korábban a Meta és az Instacart háza táján is letette a névjegyét...

vasárnap 11:59

A DNS-lottó mítosza: Tényleg becsapnak a genetikai tesztek?

Egy lényeges szempont, hogy a genetikai tesztelés forradalma az utóbbi években anélkül tört be a mindennapjainkba, hogy igazán értenénk, mire is vállalkozunk...

vasárnap 11:39

Az ítélet lesújt a Teslára: 243 millió dollár a halálos Autopilot-balesetért

Komolyan mondom, a Tesla most tényleg ráfaragott: a bíróság nem nézte el a végzetes 2019-es balesetet, amelyben az Autopilot használata mellett meghalt egy ember, és egy másik súlyosan megsérült...

vasárnap 11:20

A kelta vas átka: minden 54. embert fenyeget

A legújabb genetikai kutatások szerint Észak-Írországban és a Külső-Hebridákon élő embereknél a legmagasabb a hemochromatosis – magyarul vaslerakódásos betegség – kockázata...

vasárnap 10:46

Az utolsó titok: miért merevedik meg a holttest?

🕵 Erre utal többek között az is, hogy a halál után az emberi test természetes folyamatokon megy keresztül: lehűl, elsápad, majd elmerevedik, mielőtt megkezdődne a bomlás...

vasárnap 10:01

Az iPhone-ok titokban kémkedhetnek: így rejti el a Predator a felvételeket

Az Intellexa nevű megfigyelőcég által fejlesztett Predator kémprogram képes úgy rögzíteni az iPhone-ok kamerájának és mikrofonjának felvételeit, hogy közben teljesen eltünteti az iOS értesítőjeleket, így a felhasználó semmit sem vesz észre...

vasárnap 09:55

A kanadai vérengzés és az OpenAI: meddig felel a gép?

Az egész világot megrázta, amikor egy 18 éves lány, Jesse Van Rootselaar a kanadai Tumbler Ridge városában nyolc embert ölt meg...

vasárnap 09:47

Az MI-startupok új válsága: két sztármodell a szakadék szélén

🤯 A mesterséges intelligencia forradalom elképesztő startupdömpinget hozott, de mostanra körvonalazódni látszik, hogy két népszerű üzleti modell rendkívül törékeny lábakon áll...

vasárnap 09:37

Az amerikaiak pánikolnak: tényleg nullára zuhanhat a Bitcoin?

💸 Az Egyesült Államokban idén februárban rekordot döntött a bitcoin lenullázódásával kapcsolatos Google-keresések száma...

vasárnap 09:28

Az ősi Asgard-mikrobák már oxigénből éltek?

🌍 Már jóval azelőtt, hogy Földünk légkörében elterjedt volna az oxigén, egyes mikrobák valószínűleg már képesek voltak a gáz használatára...