2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 13:46

A ravasz trójai az egész internetet fenyegeti – te is érintett?

Felmerül a kérdés, hogy az internet egyik legalapvetőbb építőkockájában hogyan jelenhet meg egy komoly támadás, ráadásul úgy, hogy az érintett fejlesztők mindent a szabályok szerint csináltak...

MA 13:36

Az OpenClaw félmillió példánya szabadult el, vészleállító nélkül

💀 Az OpenClaw MI-asszisztens elterjedése elképesztő tempót diktál – immár közel 500 ezer példány fut világszerte, komoly biztonsági fékek nélkül...

MA 13:23

Az önvezető taxik káoszt hoznak: újabb balesetek Vuhanban

🚗 Ez a jelenség jól illusztrálható azzal, hogy Vuhan városában több Apollo Go robotaxi váratlanul megállt a forgalom kellős közepén...

MA 13:12

A ChatGPT már CarPlayen fut, az Android Auto kimarad

🚗 Az iPhone-t használók a legújabb frissítés óta már a ChatGPT-vel beszélgethetnek az Apple CarPlay-en keresztül, így vezetés közben anélkül tehetnek fel kérdéseket a MI-nek, hogy a telefonjukat kézbe kellene venniük...

MA 13:02

Az új Slackbot harminc MI-trükkel forradalmasítja a munkahelyeket

🚀 2026 tavaszán a Slack történetének legnagyobb frissítését jelentette be. A Slackbot mostantól több mint harminc új MI-funkcióval segíti a munkát...

MA 12:56

Az új Google Drive automatikusan blokkolja a zsarolóvírus-támadásokat

🔒 A Google egy jelentős frissítéssel erősítette meg a Google Drive biztonságát: minden fizetős felhasználó számára alapértelmezetté vált az MI-alapú zsarolóvírus-felismerés...

MA 12:23

Az Egyesült Királyság bekeményít: új Microsoft-trükköket vizsgálnak

A brit Verseny- és Piacfelügyeleti Hatóság (CMA) 2026 májusától átfogó vizsgálatot indít a Microsoft szoftverei kapcsán, amelyek között ott van a Windows operációs rendszer, az Office alkalmazáscsomag és a Copilot MI-asszisztens is...

MA 12:00

A döbbenetes pillanat: egy Starlink-műhold önmegsemmisült az űrben

Valami szokatlan történt a SpaceX egyik Starlink-műholdjával: 560 km-rel a Föld felett elvesztette a kapcsolatot az irányítókkal, minden jel szerint egy belső, nagy energiájú esemény miatt, nem pedig ütközés következtében...

MA 11:34

Az első HKD-stabilcoin-licencre még mindig vár Hongkong

Márciusban életbe lépett volna Hongkong vadonatúj szabályozása, amely a hongkongi dollárhoz kötött stabilcoin-kibocsátókat engedélyezné...

MA 11:23

Az eltűnt net: tényleg hoppon maradnak a Google Fi-ügyfelek?

Na most kapaszkodj, mert egész sor Google Fi-előfizető kapott hidegzuhanyt: a mobilnet egy csapásra megszűnt, mintha a SIM-kártyájuk eltűnt volna a semmibe...

MA 11:13

Az MI strukturált kérdései átírják a kódellenőrzés szabályait

🤖 Első pillantásra úgy tűnt, hogy a mesterségesintelligencia-ügynökökkel végzett kódellenőrzés szinte megoldhatatlan probléma: minden egyes kódtárhoz költséges és bonyolult szimulált futtatási környezetet (sandboxot) kell felépíteni, emiatt folyamatosan nőnek az infrastrukturális terhek...

MA 11:03

A sarkvidék váratlan mellékhatása: tisztább lett Kína levegője

Kína a közelmúltban drasztikusan csökkentette a légszennyezést okozó aeroszol-kibocsátását. Ez a lépés nemcsak hazai szinten hozott látványos változásokat, hanem egészen a sarkvidékig hullámzott tovább, meglepő következményeket okozva...

MA 11:00

Eltűnt az ázsiai szmog, mégis veszélyben az északi-sarki jég

Kína az elmúlt évtizedben radikális lépéseket tett a légszennyezés visszaszorítása érdekében, ennek nyomán azonban meglepő hatások jelentek meg az Északi-sarkvidéken...

MA 10:50

Az év munkahelyi élménye: most ingyen kipróbálhatod a tech support poklát

Ha szeretnél nevetve (vagy épp rettegve) próbára tenni a barátságodat valakivel, itt egy új játék, ami garantáltan kizökkent a komfortzónádból...

MA 10:01

A hatalmas Anthropic-baki: kiszivárgott a Claude Code titka

Képzeld el: 500 ezer sornyi kód, majdnem 2 ezer fájl, és mindez csak úgy kikerült egy szimpla reggelen – mintha valaki véletlenül feltenné a titkos naplóját az Insta-sztorijába!..

MA 09:50

Az Anthropicnál véletlenül kikerült a Claude Code forráskódja

Az Anthropic nagy hibát követett el: a nyílt forráskód iránti elköteleződésük ellenére a Claude Code eddig szigorúan zárt forrású volt, ám egy mai frissítés során véletlenül elérhetővé vált a teljes belső programkód...

MA 09:43

Az új WhatsApp-trükk, amivel megszerzik az irányítást a géped fölött

A napokban egyre több olyan WhatsApp-üzenet terjed, amely mögött veszélyes támadássorozat áll...

MA 09:38

A 11 Apple-szlogen, amelyek fél évszázadra pecsétet ütöttek

🖊 Érdemes megvizsgálni, hogy egyetlen vállalat hogyan képes formálni a digitális korszakot – nemcsak eszközeivel, hanem a róluk szóló mondatokkal is...

MA 09:29

A régi Gmail-címedet végre lecserélheted

Első pillantásra úgy tűnt, hogy a Gmail-cím örökre kísér, de hosszú évek várakozása után most már lehetőség van a felhasználónév megváltoztatására...

MA 09:22

Az Aluminium OS kiszivárgott háttérképei: ragyogás, álmok és vagány laptopos újdonságok

Neonzöld, magenta, narancs, és olyan absztrakt cuccok, hogy attól is beindulsz, ha a géped csak az asztalon áll...

MA 09:16

Az amerikai hadsereg célkeresztjében a Hold

🌔 A NASA nagyszabású Hold-programja, az Artemis II új fejezetet nyit az űrutazás történetében...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/1

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 09:08

Itt a lehetőség: lecserélheted a ciki Gmail-címedet!

👤 Eljött az idő: 22 év várakozás után a Gmail végre lehetőséget ad arra, hogy megváltoztasd a régóta nyögvenyelős e-mail címedet anélkül, hogy emiatt elveszítenéd a leveleidet, vagy teljesen új fiókot kellene nyitnod...

MA 09:01

A Nagy-Sóstó mélyén rejtőzik az óriási édesvízkincs titka

🌊 Utah állam legendás Nagy-Sóstója csak sósvízi óriásként ismert, de most kiderült, hogy jóval többet rejt: mélyen a tó feneke alatt a friss kutatások szerint hatalmas édesvízkészlet húzódhat...

MA 08:57

Az új Proton Meet: videóhívás, ahol a titok titok marad

🔐 A Proton bemutatta legújabb videokonferencia-platformját, a Meetet, amelyet kifejezetten a magánszféra védelmére fejlesztett ki...

MA 08:50

Az MI célkeresztjében a Bitcoin – közeleg az új kriptóláz

A Google legfrissebb kutatása szerint már egy 500 000 kvantumbittel (qubittel) rendelkező kvantumszámítógép képes lehet feltörni a Bitcoin elliptikus görbékre épülő titkosítását – ehhez korábban jóval nagyobb értéket becsültek a szakértők...

MA 08:43

Az iráni kibertámadások új hulláma tarolja le a közel-keleti önkormányzatokat

💥 Feltételezhetően iráni hackercsoportok százával támadják a közel-keleti önkormányzatok Microsoft 365-fiókjait gyenge jelszavak tömeges próbálgatásával...

MA 08:36

A TikTok lemásolja a Cameót: jönnek a személyes videók

📹 Mostantól elég egyetlen mozdulat, és már kérhetsz is személyre szabott videót a kedvenc TikTok-készítődtől – nem kell többé külön alkalmazásokkal szenvedni...

MA 08:29

Az új Windows 11-frissítés végre leszámol a telepítési hibákkal

💻 Tipikus eset, amikor egy frissítés több gondot okoz, mint amennyit javítana: a Microsoft nemrég kénytelen volt sürgősségi, rendkívüli frissítést kiadni, miután a márciusi opcionális, nem biztonsági Windows 11 előzetes frissítés (KB5079391) telepítése számos felhasználónál kudarcba fulladt...