2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 08:01

Az MI csődöt mondott, a Ford visszahívta a rutinos mérnököket

🚗 A Fordnál a minőségi problémák tartós fennállása miatt vezetői szinten beismerték: a mesterséges intelligencia önmagában nem jelentett megoldást a hibákra...

MA 07:49

Az MI leleplezve: a Tidal címkézi és törli a csaló zenéket

A zenehallgatás új korszakába lép a Tidal: hamarosan egy jól látható „MI” ikon jelenik meg azoknál a zeneszámoknál, amelyeket kizárólag mesterséges intelligencia hozott létre...

MA 07:37

Az áttörés küszöbén: önmegsemmisítésre bírhatók a hasnyálmirigyráksejtek

Ebből következően érdemes megérteni, hogy a hasnyálmirigyrák továbbra is az egyik legnehezebben kezelhető daganatos betegség, főként a KRAS-mutációk gyakori jelenléte miatt...

MA 07:25

A Kobo legjobb, Kindle-verő funkciója mostantól elérhető

📚 A Kobo végre elindította régóta várt újítását: mostantól automatikusan szinkronizálhatod az olvasási előrehaladásodat, aktuális olvasmányaidat és befejezett könyveidet a StoryGraph szolgáltatással...

MA 07:01

A Sony törli a filmeket: tényleg nem a miénk, amit veszünk?

📦 Szeptember 1-jétől a brit PlayStation-felhasználók 551, korábban megvásárolt filmhez és sorozathoz többé nem férnek hozzá, mert a Sony törli őket a PlayStation Store kínálatából...

MA 06:25

A WhatsApp bevezeti a felhasználóneveket: búcsú a látható számoktól

👋 A WhatsApp újdonsága, hogy mostantól lehetőség van egyedi felhasználónév lefoglalására, amivel végre könnyedén elrejtheted a telefonszámodat olyanok elől, akik nincsenek a névjegyzékedben...

MA 06:06

Történelmi események a mai napon (Június 30.)

Időutazás egyetlen napon: a német hatalmi leszámolástól a hongkongi szuverenitás-átadásig, az első 999-es segélyhívótól Yosemite völgyének megóvásáig...

MA 06:01

A WhatsApp felhasználóneveket vezet be: búcsú a telefonszámoktól?

👋 A WhatsApp hamarosan lehetővé teszi, hogy felhasználónevekkel kommunikálj, így nem kell megosztanod a telefonszámodat sem vállalkozásokkal, sem ismeretlenekkel...

hétfő 18:31

A MiCA-határidő tízmillió kriptósnak vághatja el a hozzáférést az EU-ban

Július 1-jén életbe lépnek az Európai Unió Kriptoeszközök piacáról szóló rendeletének (Markets in Crypto-Assets, MiCA) szabályai, amelyek teljesen átalakítják a kriptopénzpiacot...

hétfő 18:01

Az európai hőrekord térdre kényszerítette a párizsi halottasházakat, családok szenvednek

Párizsban szinte percenként csörren meg Zouhaeir Hertelli, egy helyi halottasház vezetőjének telefonja...

hétfő 17:31

A SpaceX 25 milliárd dolláros kötvénykibocsátása rekordkeresletet hoz, de fejfájást okozhat

🚀 A Wall Street az utóbbi napokban a SpaceX-re figyelt, miután a cég minden képzeletet felülmúló, 9000 milliárd forint (25 milliárd dollár) értékben adott el kötvényeket...

hétfő 17:01

Az antarktiszi apróság lehet a melanóma elleni áttörés kulcsa?

A floridai Dél-Floridai Egyetem kutatói egy hathetes antarktiszi expedícióról nem mindennapi felfedezéssel tértek haza: úgy találták, hogy egy apró tengeri élőlény, az aszcídia által termelt bakteriális toxin hatékony fegyver lehet a melanóma, vagyis a legveszélyesebb bőrrák ellen...

hétfő 10:48

A BitMEX kirúgta a vezérigazgatót, a pénzügyi igazgatót és a növekedési vezetőt

🚀 Érdemes megvizsgálni, hogyan próbál túlélni a BitMEX kriptotőzsde egy újabb válságot, ugyanis a cég szinte teljes vezetősége egyszerre távozott...

hétfő 10:38

A Flock-kamerák nem csak rendszámot látnak – villámgyorsan terjednek

🚗 Érdemes megvizsgálni, hogy az utóbbi években mennyire észrevétlenül váltak mindennapjaink részévé a modern megfigyelőrendszerek...

hétfő 10:26

Az amerikai álom haldoklik: az örökölt házak országa lett Amerika?

Nehéz elhinni, de a lakásvásárlás valaha magától értetődő lehetőségnek számított az Egyesült Államokban...

hétfő 09:49

A kozmikus íj és nyíl: ilyet a rádiócsillagászok sem láttak

Érdekes felvetés, hogy a világegyetem még mindig tartogat olyan meglepetéseket, amilyeneket a csillagászok sem láttak korábban...

APP
hétfő 09:11

APPok, Amik Ingyenesek MA, 6/29

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     CrestWall – 4K Wallpapers (iPhone/iPad)A CrestWall egy igényesen összeállított háttérképgyűjteményt kínál iPhone-ra, kiváló, 4K felbontásban...

hétfő 09:01

A bitcoin már padlót fogott – vagy jöhet még lejjebb?

💰 Samson Mow kriptopénz-szakértő szerint a bitcoin mélypontja már kialakult, és a megszokott négyéves felezési ciklus most felgyorsult...

hétfő 08:25

A kiégés fogságában vergődnek a közösségi média menedzserek – így törhetnek ki

🔥 Éjszaka közeledtével még mindig csörög a telefon – egy új ügyfélüzenet, egy komment, amire válaszolni kell, vagy egy trend, ami reggelre már elavultnak számít majd...

hétfő 08:01

Az új negyed mindent eldönt: kitartanak-e a Tesla-eladások?

A Tesla idén nyáron ismét reflektorfénybe kerül, amikor közzéteszi második negyedéves autóeladási adatait – ezek alapján derül majd ki, vajon képes-e tartós növekedésre egy viharos év után...

hétfő 07:48

Az egyetlen edzés, amely idősen zsírt éget, izmot megőriz

Egy friss kutatás szerint van olyan edzésforma, amely segít a testzsír csökkentésében anélkül, hogy közben veszítenénk az izomtömegből...

hétfő 07:37

A 1940-es Max Planck-cikkek visszavonása: baki vagy túlkapás?

Max Planck, a kvantummechanika atyjának nevét senki nem kötötte még tudományos botrányhoz vagy etikátlan lépéshez – egészen mostanáig...

hétfő 07:12

A kínai MI kiberbiztonságban Anthropic-szintű, nő az amerikai aggodalom

Különösen fontos kiemelni, hogy a kínai Zhipu AI (más néven Z...

hétfő 06:37

Az Asustor Flashstor 12 Pro és 6 Gen3-as tarol a 2026-os Computexen

Hihetetlen, de mégis igaz, hogy az egyik legizgalmasabb újdonság a 2026-os Computexen az Asustor új Flashstor 12 Pro Gen3 és Flashstor 6 Gen3 teljesen flashalapú NAS-ai voltak...

hétfő 06:25

Az űrben miért forrnak össze a fémek?

🚀 Nehéz elhinni, de ha két fémlemezt összenyomsz a Földön, semmi különös nem történik...

hétfő 06:05

Történelmi események a mai napon (Június 29.)

Erős nap a történelemben: az első transzpacífikus repülés, Argentína első női elnökének beiktatása és egy súlyos szöuli áruház-összeomlás mind ide köthető...

hétfő 06:01

Az európai hőhullám halálos mérlege: drámák és megdőlt rekordok

🔥 Európa idén nyáron extrém hőhullámmal szembesül, amely nemcsak hőmérsékleti rekordokat döntött, hanem a halálozások számát is jelentősen megnövelte...

vasárnap 18:31

A Wi-Fi-gondokra mesh vagy jelerősítő kell? Így derítsd ki

Egy rossz Wi-Fi tényleg pillanatok alatt tönkreteheti a napot: folyamatos szakadás, akadozó videóhívás, és hamar kijön belőled a technofóbiás...

vasárnap 18:02

A yellowstone-i szupervulkánt valami egészen váratlan táplálhatja

A szupervulkán-kitörések messze a Föld leghatalmasabb vulkáni eseményei közé tartoznak. Egy-egy ilyen kitörés több mint 1 000 köbkilométer magma, kőzet és hamu felszabadításával fenekestül forgathatja fel a klímát, az élővilágot, vagy akár az emberi társadalmakat...