2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 06:34

Az MI jövőjét formálja az AMI Labs és LeCun

Yann LeCun, az MI egyik vezető kutatója, nagy meglepetést okozott, amikor elhagyta a Metát, hogy elindítsa saját vállalkozását, az AMI Labs nevű céget...

MA 06:25

Az ősi óriáskenguruk nemcsak jártak: ugráltak is

Sokáig úgy vélték, hogy a modern kenguruk ősi óriásai túl nehezek voltak ahhoz, hogy úgy ugráljanak, mint ma élő rokonaik...

MA 06:17

Az Nvidiától távozik Persis Drell, 9,4 milliárd forintos részvénycsomaggal

🚀 Persis Drell, a Stanford professzora egy évtized után távozott az Nvidia igazgatótanácsából...

MA 06:05

Történelmi események a mai napon (Január 24.)

Ezen a napon világraszóló fordulatok történtek: egy chilei földrengés ezrek életét oltotta ki, az Egyesült Államok 20...

péntek 20:58

Gondban az űripar: kínai kudarcok, bajban a Rocket Lab

🚀 Hihetetlen, de mégis igaz, hogy a múlt hét a rakétaiparban felemás eseményeket hozott: komoly előrelépések mellett látványos kudarcokat is tapasztalhattunk...

péntek 20:39

A mikroműanyag-csapda: ezekből az ételekből eszünk műanyagot

Mára világossá vált, hogy az emberek évente akár több ezer mikroműanyag-szemcsét is elfogyaszthatnak anélkül, hogy észrevennék...

péntek 20:21

A szörny-neutrínó felfedi az ősi fekete lyukak titkát?

🔬 A Földet három évvel ezelőtt különös kozmikus alkotóelem, egy rendkívül nagy energiájú neutrínó találta el, amely egészen a Földközi-tenger mélyére hatolt, és jelet keltett a félig üzemkész KM3NeT neutrínódetektorban Szicília partjainál...

péntek 20:01

Az álomhoz nem kell mindig melatonin: ezek a bevált alternatívák

A melatonin sokak számára az álmatlanság első számú ellenszere, de sokan tapasztalnak kellemetlen mellékhatásokat, például nappali kábultságot vagy fejfájást – főleg, ha túl nagy adagot szednek, vagy túl későn veszik be...

péntek 19:55

Az ősi Marsot félig óceán borította – új képek árulkodnak

A Mars ma poros és kopár, de új kutatások szerint egykor kék bolygóként tündökölhetett...

péntek 19:39

A világegyetem legnagyobb fekete lyukai: a James Webb forradalma

Évtizedeken keresztül rejtély övezte, hogyan keletkeztek az univerzum legnagyobb, legősibb fekete lyukai, amelyek tömegükkel akár több milliárdszorosan is meghaladják a Napot...

péntek 19:19

Az ásványvíz, amiben bízunk, lehet a legnagyobb veszély

Érdemes megvizsgálni, hogyan mérgezhetik a legnépszerűbb ivóvízforrások a mindennapjainkat anélkül, hogy észrevennénk...

péntek 19:02

A halálos arktikus fagy lecsap – de a fák nem robbannak

🥶 Amerika északi régióit egy erős arktikus hidegfront sújtja, amely jelentős lehűlést és tartós téli vihart okoz...

péntek 18:56

Az MI már unja a saját interjúit?

Felmerül a kérdés, hogy mit csináljon egy cég, ha a saját MI-je sorra túlszárnyalja azokat az állásinterjúkat, amelyeket éppen a legjobb fejlesztők kiválasztására dolgozott ki...

péntek 18:19

A valaha talált legteljesebb Homo habilis-csontváz került elő Kenyában

👷 Észak-Kenyában, a Turkana-tó medencéjében megtalált részleges csontváz messze a legteljesebb maradvány, amely valaha előkerült a több mint kétmillió éves Homo habilis fajból...

péntek 18:03

A Lucid Air Touringgal végre teljes a luxusélmény

Az elektromos autópiacot egyre többen próbálják meghódítani, de a fiatal gyártók előtt rengeteg akadály tornyosul...

péntek 17:55

Az új Witcher lehet minden idők legdrágább játéka?

CD Projekt Red következő nagy dobása, a Vaják 4 (The Witcher 4), minden eddiginél nagyobb költségvetéssel készülhet...

péntek 17:37

A mesterséges intelligencia már a hírcímeket is elrontja – a Google kitart

A Google egyre több hírportál cikkeinek címeit cseréli le mesterségesintelligencia-generálta, félrevezető vagy kattintásvadász változatokra...

péntek 17:19

Az ülés nem ellenség: így tarthatod frissen az agyadat

Az ülő életmódot régóta egészségtelennek tartják, de egy friss összefoglaló elemzés 85 kutatás eredményeit áttekintve árnyaltabb képet fest...

péntek 17:02

Az Apple kiakadt: az EU szívatja őket az alkalmazásbolt miatt

😡 Az Apple ismét összetűzésbe került az Európai Bizottsággal egy alternatív alkalmazásbolt bezárása után...

péntek 16:56

A Walmart Apple Pay nélkül: így dühítik a vásárlókat

Fontos kérdés, hogy miért nem lehet 2026-ban sem Apple Pay-jel fizetni a Walmart amerikai üzleteiben...

péntek 16:37

Az európai kriptópiacért újra ringbe száll a Binance Görögországban

Az egyik legismertebb kriptotőzsde, a Binance hivatalosan is lépéseket tett az új európai piacok visszaszerzéséért: bejelentette, hogy Görögországot választja az Unió frissen életbe lépő kriptoeszköz-piaci szabályozása, a MiCA keretrendszer alapján működésének alapjául...

péntek 16:19

Az új Teams azonnal leleplezi a telefonos csalókat

📞 Közeleg egy új biztonsági funkció a Microsoft Teamsben, amely figyelmeztet, ha egy külső hívó ismert márkát próbál utánozni, vagyis márkautánzással próbálkozik...

péntek 16:01

Az aranyláz New Yorkban: a Ledger értéke 1,5-ről 4 milliárdra ugrik

💰 A francia Ledger, amely hardveres kriptotárcáiról ismert, arra készül, hogy idén megjelenjen a New York-i tőzsdén, és akár 4 milliárd dolláros (aktuális árfolyamon közel 1 450 milliárd forintos) értékelést is elérhet...

péntek 15:55

A mesterséges intelligencia kinyírta a curl hibavadász programját

💀 A népszerű curl parancssori segédprogram és könyvtár fejlesztője úgy döntött, január végén leállítja a projekt hivatalos hibavadász programját, miután az MI által generált, értéktelen sérülékenységi jelentések túlterhelték a csapatot...

péntek 15:37

A nappalid új sztárja: a Sennheiser TV-fejhallgató

🎬 A Sennheiser bemutatta legújabb RS 275 TV-fejhallgatóját, amelyet mostantól BTA1 digitális vevővel együtt kínál...

péntek 15:20

Az opciók szabad kezet adnak, tovább izmosodnak a bitcoin ETF-ek

Jelentős változás előtt állnak az amerikai bitcoin- és ether-tőzsdén kereskedett alapok (ETF-ek): a kereskedési opciókra eddig érvényes, 25 ezres szerződéshatárt eltörölték...

péntek 15:01

Az ausztrál föld mélye felfedi a nióbium titkát

🔍 Ausztrália mélyében rejtőző ritka kőzetek segítettek megfejteni, hogyan alakult ki a világ egyik legfontosabb nióbiumforrása, amely kulcsszerepet játszik az acél erősítésében és a tisztaenergia-technológiákban...

péntek 14:57

A legősibb kéznyom: 67 800 éves barlangfestmény Sulawesi szigetén

A világ legrégebbi ismert műalkotását, egy kézsziluettet találtak meg egy indonéziai barlang falán, amelyet mintegy 67 800 évvel ezelőtt készítettek...

péntek 14:37

Az oltás és a rekedtség között nincs bizonyított kapcsolat

Robert F. Kennedy Jr., amerikai politikus és jogász, ismert oltáskritikus, újra vitát kavart, amikor azt állította: a szezonális influenza elleni védőoltás idézhette elő rekedtségét és hangképzési zavarát...