Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 20:50

A Kia és a Hyundai újabb blamája: vagyonokba kerülnek a lopások

🚗 A Kia és a Hyundai ingyenes javítási programba kezd, hogy visszaszorítsa a „Kia Boyz” néven elhíresült autólopásokat, amelyek miatt világszerte több millió autótulajdonos került veszélybe...

MA 20:34

Az NIS2: Szorul a hurok a jelszavak és az MFA körül

🔒 Kikre vonatkozik az NIS2? Az uniós NIS2 irányelv 2023 januárjában váltotta fel az eredeti NIS-t, a tagállamoknak pedig 2024 októberéig kellett beépíteniük saját jogrendjükbe...

MA 20:18

Az amerikai Nyugat tűzoltási gyakorlata időzített bombává vált

🔥 Érdemes megvizsgálni, hogy az Egyesült Államok nyugati részén évtizedeken át tartó tűzoltás mára komoly problémát okozott...

MA 20:01

Az Apple megnyitja Japánban az App Store-t – kényszerből

Az Apple kénytelen megnyitni az App Store-t a verseny számára Japánban, mivel a most életbe lépett Mobil szoftver versenytörvénye (Mobile Software Competition Act, MSCA) így rendelkezik...

MA 19:49

Az amerikai hatóságok lecsaptak az E-Note kriptotőzsdére

Az Egyesült Államok hatóságai lefoglalták az E-Note nevű kriptotőzsde szervereit és weboldalait, miután kiderült, hogy több mint 70 millió dollárnak (kb...

MA 19:33

Az űriglu: a jég lehet a marsi túlélés kulcsa

❄ Amikor emberek végre eljuthatnak a Marsra, szükségük lesz tartós védelmet nyújtó otthonokra a bolygó kegyetlen felszínén...

MA 19:17

A MI-chipháború: Kína titkos Manhattan-terve

Kínai tudósok titkos, szigorúan őrzött laboratóriumban, Sencsenben egy fejlesztésen dolgoznak, amelyet az USA évek óta próbál minden eszközzel – exportkorlátozásokkal, szankciókkal – megakadályozni...

MA 18:50

Az új Meetup app tényleg forradalmasítja az ismerkedést?

A pandémia után új erőre kapott a Meetup, különösen a Z generáció és a fiatalabb millenniálok körében, akik már a felhasználók 40 százalékát teszik ki...

MA 18:34

Az űrszonda sosem látott képet küldött egy csillagközi üstökösről

A NASA Europa Clipper űrszondája páratlan rálátást szerzett a 3I/ATLAS nevű csillagközi üstökösre, amely júliusban harmadikként érkezett Naprendszerünkbe...

MA 18:18

Az új permetezhető bevonat lehet a gazdák mentőöve

💧 A Kaliforniai Egyetem mérnökei új, permetezhető antibakteriális polimert fejlesztettek ki, amely képes megvédeni a növényeket a fertőzésektől és a szárazságtól...

MA 17:33

A HPE sürgősen foltozza a OneView egyik legveszélyesebb hibáját

⚠ A Hewlett Packard Enterprise kritikus biztonsági hibát javított a népszerű OneView szoftverében, amely lehetővé tette, hogy támadók távolról, jogosultság nélkül futtassanak kódot...

MA 17:17

A Facebook új húzása: mostantól fizetős a linkmegosztás

A Meta újítása értelmében a Facebookon mostantól csak azok oszthatnak meg korlátlanul linket, akik előfizetnek a Meta Verified szolgáltatásra, amely havonta 5600 forintba kerül...

MA 17:02

Az agyunk titkai: 2025 tíz legmegdöbbentőbb felfedezése

Az emberi agy még mindig az univerzum egyik legnagyobb rejtélye: több mint 86 milliárd idegsejtből és 100 billió szinapszisból álló, elképesztően összetett rendszer...

MA 16:49

A főnökök besokalltak az MI-től, újra embereket vesznek fel

👤 Bár a cégek vezetőinek 94%-a szerint elkerülhetetlen az MI használata a munkahelyen, sokan közülük még mindig kellemetlenül érzik magukat miatta...

MA 16:17

Az Apple enged: jönnek a külső appboltok Japánban

📦 Az Apple jelentős változásokat vezet be Japánban: mostantól külső alkalmazásboltokból is lehet iOS-alkalmazásokat letölteni, és alternatív fizetési módokat is engedélyez a rendszerben...

MA 15:50

Az űrben tátongó sebhely rejtélye: két csillag majdnem eltalálta a Napot

🚀 Körülbelül 4,5 millió évvel ezelőtt két fénylő, kék-fehér óriáscsillag – a Beta Canis Majoris és az Epsilon Canis Majoris – került meglepően közel a Naphoz, mindössze 30 fényéves távolságra...

MA 15:02

Az év legmeghökkentőbb fizikai felfedezései

Tipikus eset, amikor a tudomány váratlanul izgalmas meglepetésekkel szolgál – és néha még egy fizikust is tengeribeteggé tesz egy tudományos konferencián...

MA 14:49

Az új Kuxiu S3: nagyobb, biztonságosabb, még erősebb külső akkumulátor

🔋 A Kuxiu S3 új fejezetet nyit a hordozható töltők világában: masszívabb, biztonságosabb, miközben kényelmi extrákkal is bővült...

MA 14:33

Az emberiség áttörést ért el: feltárták a Nap láthatatlan felszínét

A NASA Parker Solar Probe-ja korábban elképzelhetetlen részletességgel térképezte fel a Nap légkörének eddig ismeretlen részét...