2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 18:03

A Lucid Air Touringgal végre teljes a luxusélmény

Az elektromos autópiacot egyre többen próbálják meghódítani, de a fiatal gyártók előtt rengeteg akadály tornyosul...

MA 17:55

Az új Witcher lehet minden idők legdrágább játéka?

CD Projekt Red következő nagy dobása, a Vaják 4 (The Witcher 4), minden eddiginél nagyobb költségvetéssel készülhet...

MA 17:37

A mesterséges intelligencia már a hírcímeket is elrontja – a Google kitart

A Google egyre több hírportál cikkeinek címeit cseréli le mesterségesintelligencia-generálta, félrevezető vagy kattintásvadász változatokra...

MA 17:19

Az ülés nem ellenség: így tarthatod frissen az agyadat

Az ülő életmódot régóta egészségtelennek tartják, de egy friss összefoglaló elemzés 85 kutatás eredményeit áttekintve árnyaltabb képet fest...

MA 17:02

Az Apple kiakadt: az EU szívatja őket az alkalmazásbolt miatt

😡 Az Apple ismét összetűzésbe került az Európai Bizottsággal egy alternatív alkalmazásbolt bezárása után...

MA 16:56

A Walmart Apple Pay nélkül: így dühítik a vásárlókat

Fontos kérdés, hogy miért nem lehet 2026-ban sem Apple Pay-jel fizetni a Walmart amerikai üzleteiben...

MA 16:37

Az európai kriptópiacért újra ringbe száll a Binance Görögországban

Az egyik legismertebb kriptotőzsde, a Binance hivatalosan is lépéseket tett az új európai piacok visszaszerzéséért: bejelentette, hogy Görögországot választja az Unió frissen életbe lépő kriptoeszköz-piaci szabályozása, a MiCA keretrendszer alapján működésének alapjául...

MA 16:19

Az új Teams azonnal leleplezi a telefonos csalókat

📞 Közeleg egy új biztonsági funkció a Microsoft Teamsben, amely figyelmeztet, ha egy külső hívó ismert márkát próbál utánozni, vagyis márkautánzással próbálkozik...

MA 16:01

Az aranyláz New Yorkban: a Ledger értéke 1,5-ről 4 milliárdra ugrik

💰 A francia Ledger, amely hardveres kriptotárcáiról ismert, arra készül, hogy idén megjelenjen a New York-i tőzsdén, és akár 4 milliárd dolláros (aktuális árfolyamon közel 1 450 milliárd forintos) értékelést is elérhet...

MA 15:55

A mesterséges intelligencia kinyírta a curl hibavadász programját

💀 A népszerű curl parancssori segédprogram és könyvtár fejlesztője úgy döntött, január végén leállítja a projekt hivatalos hibavadász programját, miután az MI által generált, értéktelen sérülékenységi jelentések túlterhelték a csapatot...

MA 15:37

A nappalid új sztárja: a Sennheiser TV-fejhallgató

🎬 A Sennheiser bemutatta legújabb RS 275 TV-fejhallgatóját, amelyet mostantól BTA1 digitális vevővel együtt kínál...

MA 15:20

Az opciók szabad kezet adnak, tovább izmosodnak a bitcoin ETF-ek

Jelentős változás előtt állnak az amerikai bitcoin- és ether-tőzsdén kereskedett alapok (ETF-ek): a kereskedési opciókra eddig érvényes, 25 ezres szerződéshatárt eltörölték...

MA 15:01

Az ausztrál föld mélye felfedi a nióbium titkát

🔍 Ausztrália mélyében rejtőző ritka kőzetek segítettek megfejteni, hogyan alakult ki a világ egyik legfontosabb nióbiumforrása, amely kulcsszerepet játszik az acél erősítésében és a tisztaenergia-technológiákban...

MA 14:57

A legősibb kéznyom: 67 800 éves barlangfestmény Sulawesi szigetén

A világ legrégebbi ismert műalkotását, egy kézsziluettet találtak meg egy indonéziai barlang falán, amelyet mintegy 67 800 évvel ezelőtt készítettek...

MA 14:37

Az oltás és a rekedtség között nincs bizonyított kapcsolat

Robert F. Kennedy Jr., amerikai politikus és jogász, ismert oltáskritikus, újra vitát kavart, amikor azt állította: a szezonális influenza elleni védőoltás idézhette elő rekedtségét és hangképzési zavarát...

MA 14:20

Az ősi állkapocs, amely újraírja az emberi evolúció történetét

Egy 2,6 millió éves állkapocscsont felfedezése Etiópiában teljesen átírja az emberi őstörténetről alkotott képet...

MA 14:02

Az idei téli vihar felkavar mindent: készülj fel időben!

Amerika-szerte mindenki a közelgő téli viharról beszél – akár csoportos beszélgetésekben, akár a boltban vagy a benzinkúton: mindenhol ez a téma...

MA 13:57

Az új tablettás Wegovy: tényleg ideje eldobni az injekciót?

A Wegovy, a népszerű testsúlycsökkentő gyógyszer már nemcsak injekció formájában, hanem tablettaként is elérhető az Egyesült Államokban...

MA 13:37

Az új Fortinet-hiba a legfrissebb tűzfalakat is sebezhetővé teszi

🔒 Tűzfalaik újabb támadáshullámáról számolnak be a Fortinet-felhasználók, annak ellenére, hogy az eszközeik a legfrissebb javításokat kapták meg...

MA 13:19

Tombol az új kriptoláz, de 90 ezer dollár alatt ragad a bitcoin

💸 Az ázsiai tőzsdék meneteltek felfelé, a dollár gyengült, de a nagyobb kriptodevizák, köztük a bitcoin, továbbra is küszködnek egy mozgalmas hét után...

MA 13:02

Az új Google Fotók: MI épít videófalat, támad a TikTok-hatás

A Google Fotók (Google Photos) hamarosan megújulhat, és a TikTokhoz hasonló, MI-vezérelt videóválogatással bővülhet...

MA 12:56

Az új fájdalomszivacs lehet a krónikus fájdalom vége?

Az amerikai kutatók egy különleges „fájdalomszivacsot” fejlesztettek ki, amely képes felszívni a fájdalomjelek egy részét, mielőtt azok eljutnának az agyba...

MA 12:19

Az amerikai felvásárlás megmentheti a TikTokot?

Érdemes megvizsgálni, hogyan menekült meg az egyik legnépszerűbb közösségi platform, a TikTok az Egyesült Államokban tervezett tiltás elől...

MA 12:02

Vége a naptár-rémálmoknak: az MI szervez helyetted

📅 Kais Khimji, aki korábban a legendás Sequoia Capital partnere volt, most saját startupot indított Blockit néven, amely forradalmasítja a naptárkezelést mesterséges intelligenciával...

MA 11:58

Az új GMKtec M7 Ultra: tényleg csak középkategória?

Ebből következően érdemes megérteni, mire képes valójában a GMKtec NucBox M7 Ultra mini PC – és mennyire éri meg ezt „Ultra” néven hirdetni...

MA 11:20

A nappalidban a Tejút – Sega Homestar Classic teszt

A Sega név hallatán sokaknak elsőként a Sonic the Hedgehog juthat eszébe, pedig a japán cég már jó ideje nemcsak videojátékokat fejleszt, hanem komoly szereplő a valósághű csillagvetítők piacán is...

MA 11:01

Az okosotthon beállítása a Google Home-ban végre gyerekjáték

🏠 A Google Home mostantól jóval egyszerűbbé teszi új okoseszközök hozzáadását. Az eddigi, meglehetősen körülményes QR-kód-vadászat helyett már elég beírni az eszköz vagy a márka nevét az alkalmazásba, és azonnal kereshetsz olyan okosdugót, lámpát vagy bármilyen egyéb kütyüt, amelyet össze akarsz kötni a Google rendszerével...

MA 10:58

A levegőből már drónok vadásznak az állatok metánjára

🛸 A legújabb kutatások szerint drónok, műholdak és földi mérőeszközök együttes alkalmazásával sikerült pontosan mérni a kérődző állatok – szarvasmarhák, kecskék, juhok és tevék – által kibocsátott metán mennyiségét Kenyában...

MA 10:49

Az MI véget vetett a cURL hibavadász programjának

Az egyik legismertebb nyílt forráskódú internetes hálózati segédeszköz, a cURL, megszünteti a sebezhetőségek bejelentéséért járó pénzjutalmak rendszerét...