2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 16:11

Az első kínai hidrogénhajtású turbólégcsavaros repülő már a levegőben

Miközben a világ szépen visszaállna a szokásos tempóra, Kína most beintett mindenkinek: felszállt az AEP100 nevű, hidrogénnel hajtott turbólégcsavaros gépük!..

MA 16:01

Az Anthropic többmilliárdos MI-megállapodást kötött a Google-lal és a Broadcommal

Az Anthropic bejelentette, hogy 2027-től kezdődően közel 3,5 gigawatt számítási kapacitást vesz igénybe, amelyet a Google fejlett tensorprocesszorai (TPU-k) biztosítanak...

MA 15:56

Az amerikai közlekedésbiztonsági hatóság végre túllépett a Tesla Smart Summon-botrányon

Hosszú hónapok vizsgálata után lezárta a Nemzeti Közúti Közlekedésbiztonsági Hivatal (NHTSA) a Tesla távoli parkolást megvalósító Smart Summon funkciójának ügyét, mivel a feltárt balesetek java része csupán apró koccanás volt – ráadásul mind alacsony sebességnél történt...

MA 15:45

Az MI-láz mellékhatásai: fizessenek a robotok, jöjjön a négynapos hét!

Oké, szóval az OpenAI most odavágott egy csomó zsírúj ötlettel, hogy kezeljük az MI miatt elszabaduló káoszt...

MA 15:36

Az MI forradalmasítja az ügyfélkutatást: gyorsabb, mélyebb, olcsóbb

A vállalatok számára a fogyasztók véleményének és viselkedésének megértése régóta kardinális kérdés, de az ehhez szükséges adatok összegyűjtése sok időt és pénzt igényelt...

MA 15:24

Az allergiaszezon előtt: Tartsd távol a pollent az otthonodtól

Ahogy beköszönt a tavasz, egyre többeket gyötörnek a pollenallergia tünetei: tüsszögés, orrfolyás, bedugult orr, kaparó torok, viszkető, könnyező szemek...

MA 15:13

A mesterséges intelligenciát tényleg kutyaürülékkel, pornóval és közösségi profilokkal tömik?

Tízezrek dolgoznak a Meta tulajdonában álló Scale AI nevű vállalatnál egy különleges feladaton: a mesterséges intelligenciát tanítják olyan adatanyagokkal, mint Instagram-képek, Facebook-profilok, sőt, szerzői jog alatt álló művek és pornográf hanganyagok...

MA 15:01

Az Anthropic rekordméretű MI-chipbeszerzése a Google-tól

💻 Az Anthropic hatalmas ugrást jelentett be: a vállalat éves bevétele már meghaladja a 11 000 milliárd forintot (kb...

MA 14:58

Az új Wegovy-tabletta berobban: tömegek kapkodnak a fogyás csodapirulájáért

💪 Évekig tartó próbálkozások után Jane Zuckerman felismerte, hogy a hagyományos fogyókúra nem mindenki számára hoz eredményt...

MA 14:45

Az antianyag végre útra kelt – kamion hátán!

🚗 Érdemes megvizsgálni, hogy a tudósoknak először sikerült teherautóval antianyagot szállítaniuk, ami jelentős előrelépés: lehetővé teszi, hogy ez a különösen instabil anyag eddig elképzelhetetlen pontosságú kísérletekben játsszon szerepet...

MA 14:34

A legújabb LinkedIn-botrány: kémkedik a böngészési adataid után?

A LinkedIn mostanában komoly vádakkal néz szembe, miután egy német digitális jogvédő szervezet, a Fairlinked aggasztó adatvédelmi gyakorlatokra hívta fel a figyelmet...

MA 14:23

Az MI-óriások fellendítik vagy kiszívják a szuflát a tőzsdéből?

A privát technológiai szektor soha nem látott tempót diktált az elmúlt negyedévben: rekordot döntött az induló vállalatokba fektetett globális tőke, az MI-témájú cégek szinte mindent visznek...

MA 13:56

Az okos trükk, amivel ujjlenyomatoddal bármit elindíthatsz a Samsungodon

🔐 Sokan csak felületesen használják a Samsung-telefonok testreszabási lehetőségeit, pedig az ujjlenyomat-olvasóval sokkal többre vagyunk képesek, mint gondolnánk...

MA 13:25

Az emberiség új űrrekordja: soha nem voltunk ilyen távol

🚀 Az Orion űrhajó fedélzetén ülve, nyolc órányi, szinte álomszerű holdmegfigyelés után vészesen elfogytak a szavak a NASA Artemis II küldetésének parancsnokánál...

MA 13:01

Az élet eredetének új nyomára bukkantunk egy elveszett világban

🔍 Dél-Kínában feltárt, lenyűgöző fosszíliák alapjaiban írják át az összetett állati élet kialakulásának történetét...

MA 12:56

Mégsem Snapdragon 8 Elite került az első kézikonzolba?

🙄 A tavaly bemutatott AYN Odin 3 kézikonzolt eredetileg az első olyan eszközként harangozták be, amely a Snapdragon 8 Elite processzorral jelenik meg...

MA 12:45

Az iráni háború árnyéka: drágulás és gazdasági lassulás jön

🛡 A világgazdaság újabb, komoly pofont kapott az iráni háború miatt: az energiaárak kilőnek, miközben a gazdasági növekedés belassul...

MA 12:24

Az új chipcsomagolásra tesz fel mindent az Intel

💻 Fontos kérdés, miként lehet lépést tartani az egyre gyorsuló számítási igényekkel, amelyeket főként a mesterséges intelligenciára építő technológiák hajtanak előre...

MA 11:57

Megmenthetik-e az MI-robotok Japánt a munkaerőhiánytól?

🤖 Japán jókora munkaerőhiánnyal küzd, amely az elöregedő társadalom következményeként csak egyre súlyosbodik...

MA 11:45

Az Apple összecsukható iPhone-jának debütálása csúszhat

📱 Az Apple régóta várt összehajtható iPhone-ja a vártnál több technikai akadályba ütközött, emiatt hónapokkal is csúszhat a piacra dobása...

MA 11:35

Az elektromos zacskóforrasztó tényleg megmenti a csipszet?

A nassolás szerelmesei jól ismerik azt a bosszúságot, amikor a frissen bontott csipsz vagy perec pár óra vagy nap alatt elveszíti ropogós állagát, és hamar állottá válik...

MA 11:01

Az első kétarcú mobil: színes E‑Ink találkozik az LCD-vel

A Bigme nevű E-Ink márka új szintre emeli az okostelefonos olvasás élményét: forradalmian új, kétkijelzős mobilt ígér, amely egy színes E-Ink panelt és egy hagyományos LCD-képernyőt kombinál...

MA 10:59

A mesterséges intelligencia sikere a betonbiztos alapokon múlik

Mindenki a mesterséges intelligencia (MI) gyors elterjedéséről beszél, de a valóság az, hogy a legtöbb vállalat – legyen szó óriásokról vagy startupokról – hajlamos kihagyni a legfontosabb lépést: az alapok tisztességes lerakását...

MA 10:50

A Pixel, ami csak Japáné: exkluzív színek, egyedi kiadás

A Google egy egyedi kiadású Pixel 10a telefont dobott piacra, amely kifejezetten a Pixel készülékek tízéves évfordulójára készült...

MA 10:43

A Disney+ beszáll az e-sportba – tényleg kell ez nekünk?

Nem hiszem el, de a nemzetközi League of Legends KeSPA-kupa innentől a Disney+-on lesz elérhető exkluzívan!..

MA 10:35

Az Artemis II-vel ember még nem járt ilyen messze a Földtől

Négy űrhajósból álló csapat történelmet írt: az Artemis II legénysége jelenleg távolabb jár a Földtől, mint bármely más emberes küldetés során valaha...

MA 10:29

Az Artemis II legénysége űrből nézte a lélegzetelállító napfogyatkozást

🌌 Mindössze néhány ezer kilométeres magasságból, a Hold felett, teljesen új oldaláról mutatkozott be a napfogyatkozás négy űrhajós számára...

MA 10:22

A németek rábukkantak az orosz zsarolóvírus-főnökökre

🕵 Jellemző példa erre, hogy a német szövetségi rendőrség (BKA) hosszú nyomozás után két orosz állampolgárt nevezett meg a hírhedt GandCrab és REvil nevű zsarolóvírus-hálózatok vezetőjeként...

MA 10:08

Az új chip 700 °C-on is működik – jön az MI-forradalom?

A modern elektronika világa egyre forróbb helyeken hódít, legyen szó okostelefonokról, autókról vagy éppen űreszközökről...