2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

szerda 21:45

Az év üstököse: már feltűnt a PanSTARRS az éjszakai égen

🚀 A PanSTARRS-üstökös (PanSTARRS, C/2025 R3) már ezen a héten izgalomba hozza a csillagászokat és a korán kelőket, hiszen folyamatosan fényesedik az éjszakai égbolton, és hamarosan megközelíti a Földet és a Napot is...

szerda 20:45

A valóban mérgező emberek ritkák – így szúrd ki őket!

Az emberek többsége becsületesebb és önzetlenebb, mint hinnéd. Egy kísérletben a részt vevők dönthettek: megtartják a kapott 3 650 forintot, vagy odaadják egy idegennek, amivel az összeg négyszeresére nő...

szerda 20:34

Az apró OPPO Pad Mini: zsebméretű, menő, és imádja a rivaldát

Te is utálod, hogy minden tablet szögletes, komor, és a dizájnjuk évtizedes?..

szerda 20:23

Az adatháború új kora: a Microsoft és a digitális bunkerek

Komolyan mondom, a Microsoft most háborús övezetekben lép pályára – nem tankkal, hanem szuperszámítógépekből épített digitális erőddel!..

szerda 20:12

Az iPhone végre véget vet a követő reklámoknak

A legújabb iPhone készülékek mindent tudnak, amit csak kívánhatnál, de valójában igazi kincsesbánya a hirdetők és adatbrókerek számára...

szerda 20:01

Az új NordVPN: villámgyors, letisztult és okosabb mint valaha

⚡ Megérkezett a NordVPN asztali alkalmazásának frissítése, amely teljesen átdolgozott felületet és jóval átláthatóbb működést kínál...

szerda 19:56

Az űr a pokémonok játszótere lett a No Man’s Sky-ban

A No Man’s Sky még mindig szorgalmasan frissül – most éppen egy teljesen új, pokémonos fordulattal bővült a játék...

szerda 19:45

Az amerikai holdjáró végre célba ér – diadal vagy újabb bukás?

Kezdetben az Egyesült Államok büszkén tekintett vissza arra a tényre, hogy mindeddig egyedüliként juttatott embert a Hold felszínére – utoljára 1972-ben, az Apollo 17-tel...

szerda 19:35

Az Artemis visszahódítja a Holdat: forradalom az űrkutatásban

🚀 Az elmúlt évtizedek álmai és tervei után az amerikai űrkutatás új lendületet vesz: az Artemis-program keretében négy űrhajós indult útnak, hogy új korszakot nyisson a Hold felfedezésében és az asztrofizika történetében...

szerda 19:23

Az Anthropic csak keveseknek nyitja meg a Mythost

🤔 Az Anthropic új, kifejezetten kiberbiztonsági célokra fejlesztett MI-modelljének bemutatása alaposan felforgatta a technológiai világot...

szerda 19:13

Az új Jabra Evolve3 85: a munkára született profi headset

Az új Jabra Evolve3 85 headsettel a dán gyártó merészet lépett: teljesen elhagyta a jól megszokott karos mikrofont, így az eszköz dizájnja szinte megegyezik a prémium fejhallgatókéval...

szerda 19:01

A hype tetőpontján: mire számíthatunk valójában az MI-től?

A technológiai újságírók 2026-ban különös helyzetben találják magukat, mert környezetükben sokan már elavultnak tartják ezt a szakmát...

szerda 18:45

Az önvezető Uber-kisbuszok ellepik Los Angeles utcáit

Az Uber és a Volkswagen közös fejlesztésű önvezető ID. Buzz kisbuszai már megjelentek Los Angelesben...

szerda 18:33

Az áttörés, amely véget vet a kvantumszámítógépek adatvesztésének

⚡ A kvantumszámítógépek hatalmas lehetőségeket rejtenek magukban, de még mindig messze vannak a megbízható működéstől...

szerda 17:04

A mesterséges intelligencia betört a munkahelyre: a GLM-5.1 tarol

💼 Megvizsgálandó, miben hoz újat, ha egy MI-modell egy teljes munkanapig képes önállóan dolgozni...

szerda 16:45

Az iPhone védelme már villámgyors – észre sem veszed

🙁 Ilyen eset például, ha nyilvános Wi-Fi-hálózatra csatlakozol egy kávézóban vagy a pályaudvaron, és perceket töltesz azzal, hogy előkeresd a biztonsági alkalmazásodat a telefon menüiben...

szerda 16:00

A menő Uber-kisbuszok miatt Los Angelesben kitört a robotaxi-pánik

🚗 Los Angeles utcáin végre felbukkantak az Uber vadonatúj robotaxijai, amelyek a Volkswagen ID...

szerda 15:56

Az MI bekebelezi a világ memóriáját – küszöbön a memóriaínség?

🧠 A következő években elképesztő ütemben növekszik majd a memóriaigény a mesterséges intelligencia piacán...

szerda 15:45

Az új WhatsApp CarPlay‑felület végre itt van – és tényleg hasznos

🚗 Na figyelj, végre nemcsak Siri-utasításokra vagyunk rákényszerítve autózás közben! A WhatsApp legújabb CarPlay-verziója végre normális, natív felülettel bővült, így az iPhone-t csatlakoztatva minden fontos funkció elérhetővé válik a műszerfalon...

szerda 15:34

Eltűnt a Start menü keresése? Így hozd vissza!

Fontos kérdés, hogy mennyire lehet még megbízni a Windows Start menü keresőjében, miután számos felhasználó hónapok óta panaszkodik annak működésére...

szerda 15:23

A Google Fotók eltűnt videós varázslata visszatér – vagy mégsem?

📺 Egy ideje fájt a szívem, hogy a Google Photos videószerkesztő egyik legmenőbb extrája, az Effects eltűnt, és lám, most újra itt kopogtat!..

szerda 15:13

Az oltásellenesség árnyékában kanyarójárvány söpör végig Amerikán

💉 Az elmúlt években az Egyesült Államokban ismét egyre gyakoribbá váltak a kanyarójárványok, miután a lakosság egyre nagyobb része utasítja el az MMR (kanyaró, mumpsz, rubeola) oltás felvételét...

szerda 15:04

A Nagy Testvér elbukik: városok állnak ellen az MI-megfigyelésnek

Az utóbbi években egyre több amerikai város döntött úgy, hogy megszakítja a kapcsolatot a Flock Safety nevű, automatizált rendszámleolvasó kamerákat és drónokat üzemeltető céggel...

szerda 14:56

Az okos fejhallgatók Achilles-sarkát most leplezték le

🔈 Érdemes megérteni, hogy az aktív zajszűrős fejhallgatók terjedése egy váratlan veszélyt hozott az utcákra...

szerda 14:45

Az Amazon lekapcsolja a régi Kindle-öket, a tulajok tombolnak

Nem hiszem el, de az Amazon úgy döntött, végleg elengedi a régi Kindle-olvasók és Fire tabletek kezét, amiket 2012 előtt dobtak piacra...

szerda 14:36

A nagy vízválság: Megállíthatatlanul apad bolygónk legértékesebb kincse

Az emberiség időtlen idők óta használja, szivattyúzza, kizsigereli a Föld édesvízkészleteit – ám az utóbbi évtizedekben már olyan tempóra kapcsoltunk, amely fenntarthatatlan...

szerda 14:01

A súlytalanságban gurul a D20: ilyen a D&D az űrben

Nem hiszem el, de a Dungeons & Dragons (vagyis a D&D) végre meghódította az űrt!..

szerda 13:57

A mesterséges intelligencia forradalma: kiberfenyegetések, amelyekre a vezetőknek most készülniük kell

A digitális világot soha nem látott sebességgel alakítja át a mesterséges intelligencia...

szerda 13:45

Az adathalászok újra támadnak: veszélyben a Snowflake-ügyféladatok

⚠ Több mint egy tucat vállalat adatai kerültek illetéktelen kezekbe, miután egy felhőalapú szolgáltatásintegrátor rendszereit feltörték, és ellopták az azonosításra szolgáló tokeneket...