2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 21:56

A bitcoin 60 ezret ostromol, a Dogecoin és Shiba Inu 9%-ot esnek

Egy jelentős eladási hullám a Dogecoint és a Shiba Inut is magával rántotta: mindkettő közel 9 százalékot esett, miközben a bitcoin a 60 000 dolláros szinthez (kb...

MA 21:23

A legjobban testreszabható, biztonságos VPN mindössze havi 500 forintért

Megemlíthető továbbá, hogy aki teljes irányítást szeretne a biztonságos internetkapcsolata felett, annak a Private Internet Access (PIA) egyedülálló lehetőséget kínál...

MA 21:12

A tűzpiros Ferrari–HP laptop: 5599 dollár, dedikált GPU nélkül

A HP és a Ferrari közös laptopja első pillantásra igazán menő darab, amely a Monacói Nagydíj előtt, alaposan felturbózva debütál...

MA 21:01

A főgonosz visszatér: Skeletor még nem mondta az utolsó szót

💀 He-Man legújabb kalandjában a végső összecsapás után úgy tűnik, Skeletor sorsa megpecsételődött: He-Man legyőzi ősi ellenségét, és mindössze egy élettelen koponya marad belőle...

MA 20:55

A polipok tükrökkel vadásznak a szem elől rejtett zsákmányra

🐙 Többek között a polipokat régóta a tenger legokosabb élőlényei közé sorolják...

MA 20:45

Az XRP 1,10 dollár felé szakad: kényszerlikvidálás söpri ki a piacot

📈 Az XRP hetek óta tartó gyengélkedése tovább mélyült: viharos eladási hullámban az 1,10 dolláros (kb...

MA 20:33

A rejtőzködő szupermasszív fekete lyukpárok végre látható jelet adhatnak

A világegyetem legkevésbé ismert jelenségei közé tartoznak a szupermasszív fekete lyuk-párosok, amelyek most új módszerrel válhatnak láthatóvá...

MA 20:23

A spanyol–angol női vb-selejtező rangadó: hol nézheted ingyen és tévén?

⚽ A világ két legerősebb női focicsapata újra találkozik a 2027-es női világbajnokság selejtezőjén...

MA 20:01

A 2026-os év nagy égi randevúja: Vénusz és Jupiter szinte összeér

🕌 2026 egyik leglátványosabb égi jelensége vár a csillagkedvelőkre: a két legfényesebb bolygó, a Vénusz és a Jupiter egészen közel látszik majd egymáshoz néhány estén keresztül, mintha szinte összeérnének...

MA 19:56

Az MSI Strike Alloy víz alatt is működik, 8K-val és rapid triggerrel

🚢 Az MSI legújabb gamer billentyűzete, a Strike Alloy, szinte mindent tud, amit csak elvárhatunk egy modern játékos billentyűzettől...

MA 19:45

Egy előzetes kutatás szerint az influenza-gyógyszerek fékezhetik a HIV-hez köthető szellemi hanyatlást

Az utóbbi évtizedekben jelentősen javult a HIV-fertőzés kezelése, de még a modern gyógyszerek ellenére is sok fertőzött tapasztal enyhébb fokú mentális hanyatlást, amely megnehezítheti az összpontosítást, a figyelmet vagy a többfeladatos munkát...

MA 19:34

A Microsoft a Godot mellett: könnyebb Xbox-megjelenés PC-n

🎮 A Microsoft új mintája most először ad lehetőséget a Godot-motor felhasználóinak, hogy könnyebben juttathassák el játékaikat az Xbox-platformra PC-n keresztül...

MA 19:23

A genetikai ok, amiért sokaknál nem hat az Ozempic

💊 Érdemes megérteni, miért nem mindenkinél működnek látványosan az új, népszerű, vércukorszintet javító gyógyszerek...

MA 19:12

Az űrállomáson súlyosbodik a légszivárgás: vészmenedékbe vonultak az űrhajósok

🛰 A Nemzetközi Űrállomás orosz szegmensében pénteken egyre súlyosbodó légszivárgás miatt a fedélzeten tartózkodó négy asztronautának – Jessica Meir, Jack Hathaway, Sophie Adenot és Andrey Fedyaev – azonnal szkafandert kellett ölteniük, majd menedéket keresniük a dokkolt Crew Dragon űrhajóban...

MA 19:02

A 60 Minutes összeomlik, Zendaya kiszabadul az Eufóriából

Nézzük, mi történt Hollywoodban a héten: a legendás 60 perc (60 Minutes) válságba sodródott, Zendaya viszont végre megszabadult az Eufória (Euphoria) című sorozattól, miközben Los Angeles egy végtelennek tűnő választási procedúrában vergődik...

MA 18:56

A 2026-os vb-láz csalókat, hamis appokat és zsarolóvírust szabadít szurkolókra, cégekre

🏆 A 2026-os labdarúgó-világbajnokság (FIFA World Cup 2026) közeledtével nemcsak a szurkolók lázban égnek, hanem a hackerek is hónapok óta készülnek a világ legnagyobb futballeseményére...

MA 18:45

A Shibuya Crossing az FH6-ban – győzd le a Tokyo Driftet

🏗 Kevesen gondolnák, hogy a világ egyik legforgalmasabb gyalogátkelője, a tokiói Shibuya Crossing egészen más arcát mutatja a Forza Horizon 6-ban – itt ugyanis nem kell gyalogosok között manőverezni...

MA 18:35

A kihunyt vulkánok ébredeznek: növekedési roham a katasztrófa előtt

⚡ A Föld látszólag nyugvó, kihunyt vulkánjai nem biztos, hogy örökre elcsendesedtek – új kutatások szerint ezek az óriások akár hosszú szunnyadás után is váratlanul kitörhetnek, hatalmas veszélyt jelentve a környezetükben élők számára...

MA 18:23

Az AI-tervezésű univerzális koronavírus-vakcina sikerrel vette az első klinikai vizsgálatot

Egy vadonatúj, univerzális koronavírus elleni vakcina sikerrel vette az első emberi klinikai vizsgálat akadályait, ami komoly lépést jelenthet a jövőbeni járványok elleni átfogóbb védelem felé...

MA 17:45

Az ősi, négyszárnyú sárkány Kína fáiról csapott le zsákmányára

🐉 Különleges tollas dinoszauruszt azonosítottak Kína északnyugati részén, amely négy szárnyszerű végtaggal rendelkezett, és valószínűleg könnyedén siklott a fák között a kréta időszakának erdeiben...

MA 17:23

A tudósok versenyfutása az utolsó chilei szigetfa magjaiért

A világ egyik legritkább fájának utolsó, vadon élő példánya a chilei Robinson Crusoe-szigeten él, egy meredek sziklán kapaszkodva, és most új esélyt kapott a túlélésre...

MA 17:12

Az Arthur Hayes‑pánik: eladta teljes Zcash‑készletét az Orchard Pool hibája után

Lényeges szempont, hogy a Zcash piacán sosem látott bizalmi válság tört ki, miután Arthur Hayes, a Maelstrom befektetési igazgatója minden Zcash (ZEC) tokenjét eladta...

MA 16:45

A texasi marhában húsfaló légylárvát találtak: veszélyben az ember?

Jellemző példa erre, hogy Texasban évtizedek óta először bukkant fel a New World screwworm (Cochliomyia hominivorax) nevű, húsfaló légylárva egy szarvasmarhában...

MA 16:23

Az új Steam Machine heteken belül jön, ára titok: 1200 dollár?

💻 A Valve bejelentette, hogy nyáron érkezik a várva várt Steam Machine, amely a Steam Frame-mel együtt debütál...

MA 16:12

Az exbarátnő új fordulatot hoz Cassie escortbotrányában

😱 Cassie váratlan támogatót talált, amikor Clayton Howard, a férfi escort volt barátnője, Francyna Evins, beszállt a zajos jogi ügybe...

MA 15:56

A Thermal Grizzly gyémántlapos CPU-blokkja 3–4× jobb – 500 €/lap

Felmerül a kérdés, hogy vajon mennyire lehet fokozni a processzorhűtés hatékonyságát, ha a költség nem akadály...

MA 15:34

A tudósok először szerkesztették precízen az emberi embriók génjeit

A tudomány új mérföldkövéhez érkezett: a Columbia Egyetem kutatóinak sikerült példátlan precizitással módosítaniuk emberi embriók DNS-ét...

MA 15:22

A bitcoin csúcsain eufória, mélypontjain pánik uralkodik

📈 Az elmúlt hetek tapasztalatai alapján a bitcoin piaci hangulata a legnagyobb eufóriát akkor érte el, amikor az árfolyam történelmi magasságokban járt, míg a legnagyobb félelem pontosan a mélypontokon csapott fel...

MA 15:12

Az amerikai bitcoin- és ether-ETF-eknél véget ért a rekord milliárdos pénzkiáramlási sorozat

💸 Majdnem két hétnyi folyamatos pénzkiáramlás után végre pozitív fordulatot vett az amerikai bitcoin- és etheralapok (ETF-ek) piaca...