2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 10:27

Az ősi aszteroida-becsapódások kelthették életre a Föld oxigéntermelő élővilágát

🚀 Több évtizedes rejtélyre találtak újabb magyarázatot dél-koreai kutatók azzal, hogy ősi, mikrobiális eredetű réteges kőzeteket – úgynevezett sztromatolitokat – fedeztek fel a Hapcheon-becsapódási kráterben...

MA 10:18

Az új fogyókúrás szerek az ízületi gyulladást is célba veszik

💪 A legújabb kutatások szerint a népszerű fogyókúrás gyógyszerek, például a Wegovy a jövőben nemcsak a súlycsökkentésben segíthetnek, hanem közvetlenül befolyásolhatják az ízületi gyulladást is...

MA 10:01

A nyelvtanulás nem megy? Öt tévhit, ami visszatart

Sokan rettennek meg a nyelvtanulás gondolatától, különösen, ha az iskolai emlékekhez csak a szenvedés és a véget nem érő nyelvtani szabályok társulnak...

MA 09:55

A japán égbolton űrbe nyúló vörös sarki fények tornyosulnak

🌈 Bizonyos éjszakákon Japánban halvány vörös fény borítja be a horizontot – a különös jelenség azonban jóval több, mint egy egyszerű látványosság...

MA 09:45

A kutatók kétlépcsős öregedési folyamatot fedeztek fel: rákot és ízületi gyulladást okozhat

A University College London és a Queen Mary University of London kutatói merőben új nézőpontot kínálnak az öregedés és a krónikus betegségek kapcsolatának megértéséhez...

MA 09:37

Az első összetett állatok tízmillió évvel régebbiek, mint hittük, új fosszíliák szerint

🐙 Északnyugat-Kanadában kövületek egész sorát fedezték fel, amelyek teljesen új képet adnak az élet fejlődésének korai szakaszairól...

MA 09:28

A Holttest-fok titka: skorbut sújtotta bálnavadászok maradványai Svalbardon

A Norvégia és az Északi-sark között fekvő Svalbardon, a Likneset nevű temetőben a 17...

MA 09:19

Az igazi varázs belül: kétféle Anker füles kijelzős tokkal

💬 Anker két vadonatúj fülhallgató-párral állt elő: a Soundcore Liberty 5 Pro és a Liberty 5 Pro Max modellekkel...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/22

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Planetary Hours + Widget (iPhone/iPad)A Planetary Hours alkalmazás lehetővé teszi, hogy mindennapi tevékenységeinket a kozmikus ciklusokhoz igazítsuk...

MA 09:10

Az amerikaiak nem ismerik fel a deepfake-eket – nemcsak fogyasztói baj, üzleti válság

💁 Az interneten terjedő hamisított tartalmak már nem csupán a hétköznapi emberek tájékozódását nehezítik meg, hanem komoly üzleti kockázatot is jelentenek...

MA 09:01

A Bitcoin 77,7 ezernél; az elemzők a 75 ezres támaszt lesik

💰 A Bitcoin árfolyama a 77 700 dolláros (kb. 28,2 millió forint) szinten stabilizálódott egy gyors lejtmenet után, amely rövid időre 76 685 dollárig (kb...

MA 08:55

Az új tengeri T. rex: koponyazúzó harapású texasi rém

Több évtizedes tévedésre derült fény, amikor tudósok rájöttek, egy Texasban előkerült óriás tengeri ragadozó nem az volt, aminek eddig hitték...

MA 08:46

Az elveszett bitcoin-milliárdok megúszhatják a kvantumtámadásokat?

A digitális vagyonok biztonsága új fordulatot vesz, miután előtérbe került egy új védelmi megoldás, amely képes lehet megóvni a legnagyobb veszélyben lévő bitcoinokat – köztük Satoshi Nakamoto legendás, 1,1 millió darabos készletét is...

MA 08:37

A 0,12%-os trükk, amitől az MI tényleg emlékezik

💡 Amikor a mesterségesintelligencia-ügynökök egy korábbi hibakeresést elfelejtenek, vagy egy adatelemző rendszer újra ugyanazzal a kontextussal dolgozik, mindez lelassítja a működést, növeli a költségeket, és törékennyé teszi a folyamatokat...

MA 08:28

A „zombi” sejtek nem mindig rosszak – forradalom az öregedésgátlásban

A tudományos világ egyre intenzívebben kutatja az öregedés folyamatát, és most új fényt vetnek az úgynevezett „zombi sejtek” szerepére...

MA 08:19

A James Webb-űrtávcső ritka óriásbolygót talált, meglepően földszerű hőmérséklettel

Egy eddig példátlanul részletes kutatással vizsgálták meg az univerzum egyik legritkább óriásbolygóját – amelynek hőmérséklete meglepően közel áll a Földön megszokotthoz...

MA 07:47

Az MSI Roamii BE Pro: megfizethető, villámgyors Wi‑Fi 7 mesh rendszer

🖥 Az MSI Roamii BE Pro már első pillantásra kitűnik a mezőnyből: a fehér, prizmaszerű dizájn és az alsó RGB-világítás elegáns, modern megjelenést ad az eszköznek...

MA 07:37

Az MFA beenged, de utána bármi megtörténhet

A legtöbb cég biztonsági rendszere megnyugtatóan zöld: minden belépési ellenőrzés rendben, a multifaktoros azonosítás (MFA) hibátlanul működik, és minden felhasználó szabályosan lépett be...

MA 07:18

A Radiohead szólt, amikor Harry Styles elvesztette a szüzességét

Arra a kérdésre, hogy milyen zenét hallgatnak az emberek életük jelentős pillanataiban, Harry Styles most elárulta, hogy első szexuális élménye során a Radiohead szólt a háttérben...

MA 07:11

A rádiócsillagászok biztosak benne: az idegen kapcsolat csak idő kérdése

Öt évtizeddel ezelőtt Frank Drake, a híres csillagász és rádiócsillagász, merész lépést tett...

MA 07:01

A Destiny 3 egyelőre parkolópályán, leépítések a Bungie-nál – Bloomberg szerint

Bár sokan remélték, hogy a Destiny 2 lezárása után rögtön elkezdődik a következő epizód fejlesztése, erre most biztosan hosszú ideig nem kerül sor...

MA 06:55

A 800 éves ölelkező csontvázak: genetikailag igazolt, Lengyelország egyetlen középkori nő–nő párossírja

🕊 Nyolcszáz évvel ezelőtt két embert temettek el szorosan egymás mellett egy lengyelországi templom falánál...

MA 06:37

Az Ethereum identitásválsága mélyül: agyelszívás frusztrálja a közösséget

😕 Az Ethereum körül egyre nagyobb a bizonytalanság, mióta kulcsfontosságú szereplők távoztak az Ethereum Alapítványból...

MA 06:28

Az atomok elárulták: a negatív idő tényleg létezik

🔮 Fény és némi kvantumvarázslat: tudósok nem mindennapi kísérlettel igazolták, hogy a fény valóban képes „negatív időt” tölteni egy atomfelhőben...

MA 06:18

A milliárdos Mark Cuban kiábrándulva eladta bitcoinjainak többségét

💸 Milliárdos befektetőként Mark Cuban eddig a Bitcoin egyik nagy híve volt, de most jelentős fordulatot vett: a legtöbb Bitcoint eladta, mert csalódott a kriptovaluta válság idején menekülőeszközként betöltött szerepében...

MA 06:05

Történelmi események a mai napon (Május 22.)

Viharos nap a történelemben: a valaha mért legerősebb földrengés Chilében, modern terrortámadások Európában, és mérföldkövek a technika és jog történetében...

MA 06:01

A fényt foglyul ejtő egyszarvú hullámok a tudomány határain túl

Kutatók évtizedek óta küszködnek azzal, hogy a fényalapú eszközöket olyan kicsire zsugorítsák, mint az elektronikus áramköröket...

csütörtök 21:56

Egy hétköznapi asztmagyógyszer lehet a makacs, agresszív rákok új ellensége

💉 Régi ismerős kerülhet új szerepbe a daganatos kezelések világában: egy közismert asztmagyógyszer, a montelukaszt lehet a kulcs a nehezen kezelhető rákok, például az agresszív, hármas negatív emlődaganat leküzdésében...

csütörtök 21:45

Az Assassin’s Creed IV: Black Flag példamutató felújítást kapott

Fontos kérdés, hogy mennyit változhat egy legendás játék, miközben hű marad az emlékeinkhez...