2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/24

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Milky Way: Cosmic Playground (iPhone/iPad)A Milky Way egy kivételes, fizika alapú űrszimulátor, amely az univerzum felfedezésének élményét kínálja...

MA 08:43

Az Assassin’s Creed Black Flag remake mindent felkavar – jó ötlet?

🏹 Az Assassin’s Creed-széria egyik legnépszerűbb darabja, a Black Flag idén nyáron tér vissza, ráadásul teljesen újjáépítve...

MA 08:36

Az iráni háború és a japán infláció megfékezi a Bitcoin raliját

💸 A héten megtorpant a Bitcoin erőteljes menetelése, ahogyan a globális kriptopiacokat a japán infláció emelkedése és az Irán északi részén dúló konfliktus okozta feszültségek sújtják...

MA 08:29

Az ETF-láz hajtja a Bitcoint – de ki adja el?

Az elmúlt nyolc napban újra élénk mozgolódás indult a kriptopiacon, amikor amerikai bitcoin tőzsdén kereskedett alapok (ETF-ek) rekordösszegű, mintegy 2,1 milliárd dolláros (kb...

MA 08:23

A Stan Sport bárhonnan: így vered át a korlátozásokat

Érdemes megvizsgálni, mit kínál az ausztrál Stan Sport, és hogyan élvezheted a legizgalmasabb sportközvetítéseket akár külföldről is...

MA 08:08

A mai NYT Strandsban minden az ordítozásról szól

😳 A mai NYT Strands kihívásában (782. játék) igazi zajos szógyűjtemény vár: minden szó az üvöltés, kiabálás, hangzavar témájához kapcsolódik...

MA 08:01

A túlélés ára: egy fejlesztő negyven napja a vadonban

🌳 Negyven nap magányos küzdelem a vadonban – ennél hitelesebb túlélőjáték talán nem is létezhet...

MA 07:57

Az Xbox rákapcsol: a PC-s játékosok a célkeresztben

Az Xbox hosszú ideje próbálja megerősíteni pozícióját mind a konzol-, mind a PC-s játékpiacon, de a legfrissebb fejlemények azt mutatják, hogy a Microsoft végre felismerte: komoly kihívásokkal néz szembe...

MA 07:50

Az Aave és társai mentőakciót indítanak a KelpDAO-hack után

Több vezető kriptós szereplő egyeztetnek, hogy helyreállítsák a decentralizált pénzügyi piacokat, miután idén minden eddiginél nagyobb kriptovaluta-lopás rázta meg az iparágat...

MA 07:43

Az amerikai elitkommandós lebukott titkos tőzsdei ügyleteivel

Az Egyesült Államok egyik különleges erőinél szolgáló altisztjét letartóztatták, mert titkos katonai műveletről származó belső információkat használt fel, hogy óriási összegeket nyerjen egy népszerű kriptotőzsdei fogadási platformon...

MA 07:36

Az első génterápia áttöri az örökletes süketség falát

🔉 Az amerikai élelmiszer- és gyógyszerhatóság most először engedélyezett génterápiát örökletes süketség kezelésére...

MA 07:29

Az OpenAI visszahódítja a trónt: megérkezett a GPT-5.5

👑 Érdemes megvizsgálni, hogy az OpenAI bemutatta a legújabb nagy nyelvi modelljét, amely GPT-5...

MA 07:23

Az új Fél férfi sorozatot ingyen nézheted – mutatjuk, hogyan

🍿 A Fél férfi (Half Man) nemcsak a következő év egyik legjobban várt sorozata, de máris óriási visszhangot váltott ki...

MA 07:17

A Holdra gitár kell: Chris Hadfield az Artemis II-ről és űrzenéről

🌙 Az űrrepülés több mint technika és tudomány: az emberi lélek is nagyobb utat tesz meg odafent, mint a rakéta bármelyik fokozata...

MA 07:09

A dínók korának tengereit az óriáspolipok uralták

Közelről megvizsgált, 27 fosszilis polipállkapocs forradalmasítja a tengeri ragadozók képét: a kréta kori csúcsragadozók között nemcsak gerinceseket, hanem hatalmas, uszonyos polipokat is találunk...

MA 07:01

Az HBO váratlan húzása: két hétig dupla Trükkök-epizódok

🎬 Alig futott be a Trükkök (Hacks) ötödik évadának harmadik része, máris nagy változásra készülhetnek a sorozat rajongói...

MA 06:57

Az Aave-válság, ami két nap alatt felforgatta a DeFi-t

A decentralizált pénzügyek (DeFi) világa soha nem volt még ennyire törékeny, mint az elmúlt hétvégén...

MA 06:50

A mai NYT Connections: csoportok, megoldások és a legjobb trükkök

📝 Érdemes megvizsgálni, hogy a Connections nevű szókirakó játék ma is bőséges kihívást tartogatott: a játék lényege, hogy tizenhat szóból logikai csoportokat hozz össze – mindegyik négyes más-más vezérfonalat követ...

MA 06:43

Az Anthropic bakija miatt butább lett a Claude mesterséges intelligenciája

Az elmúlt hetekben fejlesztők és MI‑nagyágyúk egyre többen panaszkodtak arra, hogy az Anthropic zászlóshajója, a Claude, elvesztette éleslátását...

MA 06:36

Az ördögi Quordle: Tényleg mindenkit megizzaszt?

Az utóbbi napokban ismerős stressz nehezedett a Quordle-rajongókra, amikor a mai, 1551...

MA 06:32

Az ördög visszatér Pradában – Bezosékra vadásznak

😈 Ilyen eset például, amikor egy szatirikus film nemcsak a divatvilág hangadóit, de a világ leggazdagabb párját is pellengérre állítja...

MA 06:22

A decentralizáció próbatétele: az Arbitrum befagyasztotta a 26 milliárd forintnyi ETH-t

⚠️ Az Arbitrum gyors beavatkozása miatt több mint 30 000 ETH, vagyis mintegy 26 milliárd forintnyi digitális eszköz került zárolásra, miután a KelpDAO elleni támadás során ellopták őket...

MA 06:05

Történelmi események a mai napon (Április 24.)

Ez a nap a történelemben a mítoszok és fordulópontok sűrűje: Trója eleste, az ír Húsvéti felkelés, egy pusztító londoni robbantás és XVI...

csütörtök 21:35

Az új DeFi-botrány tovább tépázza az intézményi bizalmat

A decentralizált pénzügyi rendszereket (DeFi) újabb hatalmas támadás rázta meg: a KelpDAO esetében néhány nap alatt mintegy 20 milliárd dollárnyi (kb...

csütörtök 21:23

Az újabb Vercel-adatlopás több fiókot is érint

Ez a jelenség jól illusztrálható azzal, hogy a Vercel fejlesztői platform adatvédelmi incidense jóval súlyosabbnak bizonyult a kezdeti becsléseknél...

csütörtök 21:12

Az első agyi párbeszéd: mesterséges és valódi idegsejtek összekapcsolódnak

Egészen új korszak nyílhat az agyi technológiákban és az MI-számítógépekben, miután mérnököknek sikerült mesterséges idegsejteket kifejleszteniük, amelyek képesek kommunikálni valódi agysejtekkel...

csütörtök 20:56

A Coachella igazi sztárja: Justin Bieber óriásszivarja

🚬 Képzeld el: Justin Bieber két forró Coachella-fellépése után Los Angelesben ünnepel, egy szusi vacsora és baráti társaságban...

csütörtök 20:45

A kedvenc játékaidat már az MI mozgatja – és észre sem veszed

Felmerül a kérdés, hogy mennyire szövi át az MI a játékfejlesztést, miközben a játékipar éppen nehéz időszakát éli, és a fejlesztők és a játékosok is aggódva figyelik a változásokat...

csütörtök 20:23

Az év legdrámaibb űrpillanata: üstökös és meteor csap össze egy vár felett

🚀 Többek között egészen különleges pillanatot örökített meg két szerencsés fotós a csehországi Kutná Hora várromai felett...