2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 10:37

Az 500 milliós kriptóbukó: zuhan a bitcoin, mínuszban a piac

A kriptopiacot jelentős veszteségek rázták meg, miután a bitcoin árfolyama hirtelen 3 százalékkal 78 000 dollárra (kb...

MA 10:28

Az Overwatch balul sikerült jubileumát jövő héten ajándékokkal foltozzák, később több jön

🎁 Érdekes felvetés, hogy a 10. évfordulójára szervezett Overwatch-esemény mennyire okozott csalódást a játékosok körében...

MA 10:19

Az Overwatch–Fortnite kollab miatt megint Tracer fenekéről beszélünk

A játékvilág újra Tracer körül forog, ezúttal azonban nem a képességei, hanem a megjelenése borzolja a kedélyeket...

MA 10:01

A bíró letiltotta a félrevezető Kars4Kids-reklámokat Kaliforniában

A Kars4Kids nevű nonprofit szervezet hírhedt rádióreklámjaival évek óta az őrületbe kergeti a hallgatókat, ám most egy bírósági döntés miatt le kell állítania ezek sugárzását Kaliforniában...

MA 09:46

A fény ujjlenyomata leszámolhat a deepfake-kel és álhírekkel

Egy brit startup, a Lightmark forradalmasítaná a videók hitelesítését: a hagyományos, utólagos ellenőrzés helyett a felvétel pillanatában titkos fényujjlenyomat kerül a felvételre...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 5/16

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     War Mongrels (iPhone/iPad)A War Mongrels egy izometrikus nézetű, valós idejű taktikai játék, mely a második világháború keleti frontján játszódik...

MA 09:01

A kalózok csendre intik egymást a Subnautica 2 illegális másolatai miatt

🕺 A Subnautica 2 korai hozzáférésű változatát még a hivatalos megjelenés előtt kiszivárogtatták, és sokan büszkén hencegtek azzal, hogy ingyen játszanak, ahelyett hogy fizetnének a 11 000 forintos játékért...

MA 08:02

Az Intercom, ma már Fin, MI-ügynököt indít, amely egy másikat irányít

Az MI-vezérelt ügyfélszolgálati rendszerek mára megkerülhetetlen szereplőivé váltak a vállalatok életében...

MA 07:46

Az utolsó titán: Délkelet-Ázsia legnagyobb dinoszauruszát találták Thaiföldön

Mintegy 100 millió évvel ezelőtt a mai Thaiföld területén egy hatalmas, hosszú nyakú növényevő dinoszaurusz vándorolt, amelynek most felfedezett maradványai átírják Délkelet-Ázsia földtörténetét...

MA 07:37

Az igazi vállalati csata: nem a modellekért, hanem az ügynökvezérlésért

Erre utal többek között az, hogy a legnagyobb technológiai óriások nemcsak abban versengenek, kinek a modellje válaszol jobban a kérdésekre, hanem abban is, hogy melyikük teszi le az asztalra azt az infrastruktúrát, ahol az MI‑ügynökök élnek és dolgoznak...

MA 07:28

Az elhagyott Love Live! domainért 225 milliárdnál tart a licit

💰 Japánban egyre nagyobb a felháborodás a Szerelem, élőben! (Love Live!) univerzum rajongói körében, miután feltűnt, hogy az Aqours hivatalos rajongói klubjának domainje lejárt, és most árverésen próbálják értékesíteni – a jelenlegi vezető licit pedig elképesztő, több mint 225 milliárd forintot, azaz 97 milliárd jent tesz ki...

MA 07:10

A legnagyobb El Niño az 1870-es évek óta közeleg – súlyos humanitárius következményekkel

A világ egyre közelebb kerül egy olyan El Niño-eseményhez, amely hatásaiban valószínűleg felülmúlja az elmúlt másfél évszázad összes hasonló időjárási ciklusát...

MA 07:01

Az OLED-háború élesedik: a Samsung árakkal támadja az LG-t

A Samsung új OLED tévéi 2026-ban végre hivatalos árcédulát kaptak, és a gyártó lépésről lépésre az LG babérjaira tör...

MA 06:55

A Coros órák megkapják az Apple- és Garmin-féle hangvezérlést egy nagy frissítéssel

A Coros okosórák tulajdonosainak új, nagyszabású, új funkciókat tartalmazó frissítés érkezik...

MA 06:47

A Withings ScanWatch 2 teszt: lenyűgözően elegáns, egészségközpontú EKG-okosóra

Érdekes felvetés, hogy a legtöbb okosóra inkább sportos vagy robusztus megjelenésével próbál kitűnni, a Withings ScanWatch 2 viszont egészen más irányba viszi az okosóra-koncepciót...

MA 06:28

A titok nyitja: a toll az e‑papíros tabletek királya

🖋 Külön említést érdemel, hogy több mint egy tucat digitális jegyzetfüzet kipróbálása után kiderült: a legfontosabb tényező egy e-ink táblagép esetében nem maga a táblagép, hanem a hozzá tartozó toll – pontosabban annak apró hegye és a papírra írás érzetének minősége...

MA 06:05

Történelmi események a mai napon (Május 16.)

Miért különleges ez a nap? A varsói gettófelkelés vége, az első Oscar-gála, az első működő lézer és a kínai kulturális forradalom startja mind ide esik – sőt, az Endeavour utolsó űrrepülése is...

péntek 21:45

A kannabisz 65 felett biztonságos? Öt veszély, amit ismerni kell

👪 Az utóbbi években a kannabiszhasználat rohamosan nőtt az idősebb korosztály körében is: egyre többen fordulnak hozzá krónikus fájdalom, álmatlanság vagy szorongás enyhítésére...

péntek 21:22

Az agy boldogsághormonja titokban gerjesztheti a fülzúgást

😱 Már régóta ismert, hogy a fülzúgás – vagyis az állandó, zavaró csengés, búgás vagy zúgás a fülben – milliók mindennapjait nehezíti meg világszerte...

péntek 21:12

A Googlebook berobban: kilép a Chromebook árnyékából?

Az Apple innovációi után a Google és az Intel is lépett: együtt mutatták be közös notebookjukat, amelyet egyelőre csak Googlebook néven emlegetnek...

péntek 21:01

A Zee TV bárhol a világon: így nézheted VPN-nel

Zee TV-t szeretnél nézni Indián kívül, akár külföldi utazás vagy tartósabb kintlét alatt?..

péntek 20:57

A ConcernedApe új játéka nagyobb, sötétebb és kegyetlenebb

Eric Barone, a Csillagharmat-völgy (Stardew Valley) megalkotója az utóbbi években minden energiáját következő játékára, a Kísértetjárta Csokoládékészítőre (Haunted Chocolatier) fordítja...

péntek 20:45

A nagy tőzsdék vizsgálatot sürgetnek a Hyperliquid manipulációs kockázatai miatt

📊 A Hyperliquid nevű decentralizált derivatív tőzsde egyre nagyobb figyelmet kelt az amerikai pénzügyi óriások, a CME Group és az Intercontinental Exchange (ICE) körében...

péntek 20:33

Az 5%-os hozam visszatért a hosszú amerikai állampapírra, 2007 óta először

💰 Először 19 év után ismét 5%-os hozammal kínáltak 30 éves amerikai államkötvényt, ami jelentős fordulatot hozott a befektetői piacon...

péntek 20:23

A tudósok megfejtették az antarktiszi tengeri jég rejtélyes összeomlását

Egy lényeges szempont, hogy az Antarktisz körüli tengeri jégtakaró szinte példátlan gyorsasággal kezdett eltűnni 2015-től, pedig azt megelőzően évtizedekig stabilnak tűnt...

péntek 19:56

A láthatatlan koleszterinveszély, amelyről minden ötödik ember nem tud

Többek között több mint 20 000 önkéntes adatait elemezték kutatók, és kiderült: számos embernél akkor is fennáll a szív- és érrendszeri betegségek kockázata, ha a hagyományos kezeléseket megfelelően kapják...

péntek 19:45

Az RTX 5090 még drágább lehet: jöhet a százezres drágulás?

Ha valaki mostanában tervezte, hogy új grafikus kártyára vált, valószínűleg jobban teszi, ha még vár: az RTX 5090 eddig sem volt olcsó, de a legújabb hírek szerint az Nvidia további, akár 100 ezer forintos áremelést fontolgat...

péntek 19:34

A kínai tiltás marad: Nvidia MI-chipekre továbbra sincs engedély

Donald Trump, Jensen Huang és több nagyvállalati vezető is Kínába utazott, hogy javítsák az országok közötti kereskedelmi kapcsolatok helyzetét...

péntek 19:23

A Kanye West-koncertet Indiában biztonsági okokból felfüggesztették

Kanye West indiai fellépésére ismét nem kerül sor: a május 23-ra tervezett, az újdelhi Jawaharlal Nehru Stadionban tartandó koncertet a szervezők biztonsági aggályok miatt törölték...