2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 10:22

A színes Kindle Scribe végre egy hónappal korábban érkezik Ausztráliába

📖 Bő egy hete még azt hittem, hogy az Amazon nem hozza el a Kindle Scribe Colorsoftot Ausztráliába július előtt – most viszont mindhárom modell előrendelhető...

MA 10:15

Az XRP Dél-Koreában forgalomban lenyomja a bitcoint és az ethert

📈 Az elmúlt napokban az XRP kereskedési forgalma ismét az élre tört Dél-Korea legnagyobb kriptotőzsdéin...

MA 10:08

Az áttörés: megfejtették a ritka, rákellenes növényi vegyületet

🌷 A Brit Columbia-i UBC Okanagan kutatói feltárták, hogyan állítják elő a növények a mitrafillin nevű, ritka vegyületet, amelyet nagy reményekkel vizsgálnak rákellenes hatásai miatt...

MA 10:01

Az Ethereum Alapítvány bemutatja a Clear Signinget: vége a csaló tranzakcióknak

🔓 Évről évre brutális károkat okoznak a kriptós adathalász-támadások és pénztárcalehúzások, amelyekben eddig több milliárd dollárnyi vagyon tűnt el...

MA 09:57

A mikroműanyagok a légkörben hőt nyelnek el, fokozva a felmelegedést

🔥 Egyre több bizonyíték utal arra, hogy a mikroműanyagok – amelyeket eddig főként egészségügyi szempontból vizsgáltak mint környezetszennyezőket – valójában jelentősen hozzájárulnak a Föld felmelegedéséhez is...

MA 09:50

A Perceptron Mk1 olcsón tarol a videóelemző MI-piacon

📺 Többek között a vállalatok régóta keresik azt a technológiát, amely képes valós időben értelmezni és feldolgozni a videókat...

MA 09:36

Óriási áttörés az öregedésgátlásban: megfiatalították a vérképző őssejteket

A Mount Sinai Icahn Orvostudományi Egyetem kutatói meghökkentő eredményt értek el: sikerült visszafordítaniuk az egerek vérképző őssejtjeinek öregedését a sejtekben található lizoszómák hibáinak helyreállításával...

MA 09:29

A forró infláció sem törte meg a Bitcoint: újra 81 ezer felett

Tipikus eset, amikor a globális pénzpiacok hírei meglepetést okoznak, de a digitális valuták, élükön a Bitcoinnal, gyorsan a saját szabályaik szerint kezdenek működni...

MA 09:22

Az Octopus Energy újra ingyen áramot ad nyolcmillió ügyfélnek

Megemlíthető, hogy közel 8 millió brit háztartás számára akár ingyenessé is válhat az áramhasználat bizonyos időszakokban, amikor a szél- és napenergia-termelés meghaladja a fogyasztói igényeket...

MA 09:16

„Találgatás” és „kirívó kudarc”: harminc kutató szétszedi a Monte Verdét megkérdőjelező tanulmányt

👉 A chilei Monte Verde régészeti lelőhelye a tudományos világ egyik legnagyobb szenzációjaként robbant be a köztudatba, amikor a feltárások egyértelműen igazolták: itt 14 500 évvel ezelőtt már emberek éltek...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 5/13

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 08:57

Megtalálták Betszaidát, ahol Jézus csodákat tett?

🟤 Érdemes megvizsgálni, miért kavar ekkora hullámokat egy újabb régészeti felfedezés a Galileai-tó partján...

MA 08:50

A tudósok négyhetes diétával fiatalították az idősebbek biológiai korát

🍎 Egy egyszerű étrendváltás négy hét alatt jelentős változásokat hozott idősebb felnőttek biológiai korában: bizonyos diéták radikális átalakítása során a résztvevők szervezete mintha éveket fiatalodott volna...

MA 08:43

Az újabb napkitörés lyukat ütött a Nap légkörébe, jöhetnek a sarki fények

Érdekesség, hogy egy közepes erejű, M5,7-es napkitörés rövid időre rádiókimaradásokat okozott, és valószínűleg látványos sarki fényt is előidézhet a Föld egyes területein...

MA 08:37

A patkányvírus miatt bezárhatnak az amerikai iskolák – közeleg a döntés

🙁 Az MV Hondius luxushajó fedélzetén váratlan járvány ütötte fel a fejét, és az események fordulata mindenkit meglepett...

MA 08:30

A százéves ritkaságú szuper El Niño közeleg: rekordközeli áprilisi óceánhőmérsékletek

🌊 Áprilisban az óceánok felszíni hőmérséklete rekordközeli értéket ért el, és minden jel arra utal, hogy egy kivételesen erős El Niño állhat a küszöbön...

MA 08:22

Az akkucsere nem vicc: a Nio egy hét alatt egymilliót cserélt

Az elektromos autók egyik legnagyobb kihívása továbbra is a töltés: gyakran hosszadalmas, és sokszor alapos tervezést igényel...

MA 08:15

A Sega lépése az élőszolgáltatásos korszak végét jelzi?

A japán játékóriás, a Sega leállította a nagy reményekkel indult „Super Game” fejlesztését, amelynek célja az volt, hogy olyan globális sikerré váljon, mint a piacvezető játékok...

MA 08:01

A kutatók megtalálták a nátha és a gyermekbénulás közös Achilles-sarkát

A Marylandi Egyetem kutatócsoportja áttörő felfedezést tett az enterovírusok, így a gyermekbénulást, agyvelőgyulladást, szívizomgyulladást és akár a megfázást okozó vírusok szaporodásának rejtélyében...

MA 07:57

A Wi‑Fi‑kábeledből AI‑vezérelt lehallgató mikrofon lehet

🔊 A széles körben használt üvegszálas kábelek már régóta jóval többre képesek, mint pusztán internet-hozzáférést biztosítani: képesek érzékelni hajók mozgását, víz alatti drónokat, földrengéseket vagy akár horgonyok húzását is...

MA 07:50

Az űrből az ezüstös csillogás elnyeli Hawaii-t, közeleg a hurrikán

2025 szeptemberének elején, Hawaii felett szokatlan látvány tárult a műholdak elé: a Csendes-óceánon egy hatalmas, örvénylő vihar közelített a szigetekhez, miközben a tájat egy elképesztően fényes, ezüstös sáv borította be...

MA 07:43

Az év meglepetése: Harada leszerződött a japán verekedősjátékok királyához

🥇 Erre utal többek között az, hogy alig fél évvel visszavonulása után Katsuhiro Harada, a Tekken legendás arca, váratlanul visszatért a videójáték-iparba...

MA 07:36

Az adatvédelem lehet a kripto következő nagy áttörése

Az elmúlt hónapokban hatalmas összegeket vontak be adatvédelem-központú blokkláncok: az Arc, a Canton és a Tempo együttesen már több mint 370 milliárd forintnyi (1 milliárd dollárnyi) tőkét szereztek befektetőktől...

MA 07:29

Az új Steam Controller titka: a legendás Wilhelm-sikoly

🕺 A Valve új Steam Controller nemcsak érintőpados és giroszkópos extráival tűnik ki a mezőnyből, hanem egy váratlan tréfával is feldobja a játékélményt...

MA 07:23

A terjeszkedő rágcsálók berobbanthatják a hantavírus-járványokat

Ilyen eset például, amikor az időjárási mintázatok drasztikusan megváltoznak, és ezzel együtt olyan állatfajok élőhelyei is átrendeződnek, amelyek vírusokat hordoznak...

MA 07:15

Az éveken át vitatott PCOS végre új nevet kapott

Egy hormonális rendellenesség, amely világszerte nők millióit érinti, mostantól új nevet kap...

MA 07:08

Az élő taxik sötét oldala: remorák a mantaráják végbelében

A tenger élővilágának egyik legfurcsább szimbiózisa most új szintre lépett: a remora, azaz tapadóhal, amelyet eddig főként ingyenutasként, „tisztítóhal” szerepben ismertünk, most egészen meglepő helyen bukkan fel – a mantaráják végbélnyílásában...

MA 06:57

A JPMorgan tokenizált alapot indít, forr a Wall Street

💸 A nemzetközi bankóriás JPMorgan bejelentette, hogy elindítja új, blokkláncon nyilvántartott pénzpiaci alapját, ezzel tovább gyorsítva a hagyományos pénzügyi eszközök digitalizálását...

MA 06:50

Az AI megalkotta az első 19 aminosavas élőlényt

🧪 Érdemes megérteni, hogy a tudomány határait feszegetik azok a kutatók, akik mesterséges intelligencia segítségével egy eddig példátlan élő szervezetet hoztak létre...