Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

szombat 18:40

Leghaszontalanabb amerikai szlengek és idiómák

“Wallet biopsy” Szó szerint: pénztárca-biopszia 💸, amikor egy orvos vagy egészségügyi szolgáltató előbb ellenőrzi 🔬, mennyi pénzed / biztosításod van, és aztán dönti el, milyen vizsgálatot kapsz...

csütörtök 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

vasárnap 20:50

Az XRP új korszaka: a Grayscale ETF berobban a Wall Streetre

🔥 Különösen igaz ez akkor, ha valami, ami eddig csak a digitális valutapiacon volt ismert, lassan a hagyományos pénzügyekben is egyre nagyobb teret kap...

vasárnap 20:34

A garázsból a luxusbérlés csúcsára: álompartikból dollármilliók

Amikor 2022 áprilisában Tayo Lanlehin megszervezte kisfia első születésnapját, minden apró részletet úgy választott ki, hogy tökéletesen illeszkedjen az Első utazás a Nap körül (First Trip Around the Sun) tematikához...

vasárnap 20:19

Az év játéka: ahol a jóslatok milliókat érnek

Hatalmas összegek cserélnek gazdát azok között, akik megpróbálják megtippelni, melyik játék lesz Az év játéka díj nyertese...

vasárnap 20:01

Az ősi szobrászok rejtett hálózata: sorsfordító lelet a Húsvét-szigeten

🧙 Egy új, részletes 3D-s modell felfedte, hogy a híres Húsvét-szigeti kőszobrok (moai) sok különböző szobrászcsoport munkájának eredményei, amelyek egymástól függetlenül dolgoztak a Rano Raraku kőbányában...

vasárnap 19:50

A téves bibliatérkép, amely felforgatta a világot

Ez a jelenség jól illusztrálható azzal, hogy ötszáz éve egy szerencsétlen hiba folytán fordítva nyomtatták ki a Szentföld első bibliatérképét, ami váratlan térképészeti forradalomhoz vezetett...

vasárnap 19:17

Az új OnePlus minden eddiginél nagyobb akkumulátorral érkezik

🔋 A OnePlus hamarosan bemutatja a OnePlus 15R-t, amelyben minden eddiginél nagyobb, 8 300 mAh-s akkumulátor lesz...

vasárnap 19:02

Az Antarktisz vizeit százéves hőhullám fenyegeti?

Az Antarktiszt övező Déli-óceán hatalmas hőtartalékot halmozott fel az elmúlt évszázadok alatt...

vasárnap 18:50

A vezetékes telefon visszatért: 3 nap alatt 120 ezer dollár

Cat Goetze futurisztikus techvezető, mégis évek óta küzd, hogy csökkentse a saját képernyőidejét...

vasárnap 18:33

Az EA leszámolt a csalókkal a Battlefield 6-ban

Az EA szerint a Csatatér 6 új csalás elleni rendszere látványos sikert hozott, még akkor is, ha sok játékos tart a mélyebb szintű védelmi megoldásoktól...

vasárnap 18:17

Az OpenAI tényleg reklámokkal pakolná tele a ChatGPT-t?

A ChatGPT eddig reklámmentes és ingyenes volt, prémium előfizetés csak a plusz funkciókhoz kellett...

vasárnap 18:01

A net régi varázsa: a Slop Evader kiszűri az MI-szemetet

Az internetet egyre jobban elárasztják a generatív MI által gyártott szövegek, képek és videók...

vasárnap 17:34

Az apró ősállat, amely felforgatja a gyíkok történetét

🐍 Érdemes megvizsgálni, hogy egy 242 millió éves, mindössze tenyérnyi méretű fosszília Devon partjairól hogyan változtatja meg a gyíkok és kígyók fejlődéséről alkotott elképzeléseket...

vasárnap 17:18

Az okos techbefektetés, amit már 36 ezer forintért elkezdhetsz

Hihetetlen, de mégis igaz, hogy 36 ezer forintból (100 USD) már komoly, hosszú távú technológiai befektetést indíthatsz, ha a megfelelő alapot választod...

vasárnap 16:33

Az ünnepi rali jön, vagy újabb pofon vár a tőzsdén?

🎉 November mozgalmas és hektikus hónapja után a befektetők továbbra is bizonytalanul tekintenek december elé...

vasárnap 16:02

Az első feltérképezett szupernóva-kitörés sokkolta a tudósokat

💥 Április 10-én egy hatalmas csillag robbanásának első fényét észlelte az ATLAS nevű figyelőrendszer...

vasárnap 15:49

Az óceánok savasodása felgyorsult: nagyobb a baj, mint hittük

A St Andrews-i Egyetem (University of St Andrews) friss kutatása szerint a part menti tengerek savasodása drámaian felgyorsult, különösen azokon a területeken, ahol a mélyből feltörő tengervíz jelenik meg, vagyis a feláramlási zónákban (upwelling-zónákban)...

vasárnap 15:33

Az árvíz letarolta Srí Lanka fővárosát, közel 200 halott

Srí Lanka fővárosának egész negyedeit öntötte el az árvíz a hétvégén, miután egy erős ciklon súlyos esőzéseket és földcsuszamlásokat váltott ki szerte a szigeten...