2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 12:02

A rejtélyes szindróma majdnem amputációra kényszerítette az olimpiai legendát

Lindsey Vonn, az amerikai síelés ikonikus alakja pályafutása során többször bizonyította elképesztő kitartását, de az idei téli olimpia előtt történt sérülése még számára is életveszélyes kalanddá vált...

MA 11:58

Az ingyenes, karcsúsított MI-modell, ami felforgathatja Európát

💡 Egy spanyol startup, a Multiverse Computing egy jelentősen tömörített, nagy nyelvi modelljével hívja fel magára a figyelmet, amely jóval kisebb méretű, mint versenytársai, mégis hasonló pontosságot ér el...

MA 11:40

A Wayve brutális tőkét kapott: itt az MI forradalma

Ez a jelenség jól illusztrálja, hogy a brit Wayve MI-startup most 1,2 milliárd dollárt, azaz közel 433 milliárd forintot vont be befektetőktől, köztük olyan technológiai óriásoktól, mint az Nvidia és az Uber, valamint három autóipari világmárkától...

MA 11:20

Az áttörés: fél évszázad után megszületett az első szilíciumos aromás vegyület

A Saarland Egyetem vegyészei végre elérték azt, amire fél évszázada várt a tudományos világ: sikerült szintetizálniuk egy régóta keresett szilíciumalapú aromás molekulát...

MA 11:01

Az OpenAI keményen visszavágott Elon Musknak és az xAI-nak

💪 Az OpenAI most simán visszaverte az xAI egyik jogi támadását, amely állítólag titkos információk és munkaerő lenyúlásáról szólt...

MA 10:55

Újabb Discord-csúszás: továbbra sem kötelező a korigazolás

📤 Egyre több online platform kényszerül szigorúbb intézkedések bevezetésére a fiatalkorú felhasználók védelme érdekében...

MA 10:47

Az alaszkai mamutagyarak átírják Amerika benépesülésének történetét

Alaszka középső részén, a Tanana-völgyben meglepően régi, 14 ezer éves eszközök kerültek elő, amelyek új fényt vetnek arra, hogyan jutottak el az első emberi közösségek Amerikába...

MA 10:29

A legújabb trükk: digitális csalók csapnak le a szállítmányozásra

Lényeges szempont, hogy a fuvarozói és logisztikai cégek mostanában nemcsak a kamionjaikra, hanem a digitális rendszereikre is nagy veszélyek leselkednek...

MA 10:19

Az amerikai napenergia diadala: már lehagyta a vízenergiát

2025-ben az Egyesült Államok áramfogyasztása ugrásszerűen megnőtt, mintegy 2,8 százalékkal, vagyis 121 terawattórával az előző évhez képest...

MA 10:02

A DJI visszavág: pert indít az FCC ellen az amerikai importtilalom miatt

🛡 A világ legnépszerűbb fogyasztói dróngyártója, a kínai DJI pert indított az Amerikai Szövetségi Hírközlési Bizottság (FCC) ellen az Egyesült Államokban érvényben lévő importtilalom miatt...

MA 09:55

Az Uránusz egén féktelen fényviharok tombolnak

⚡ A James Webb űrtávcső lenyűgöző részletességgel térképezte fel az Uránusz rejtélyes felső légkörét, és olyan, eddig ismeretlen jelenségeket fedezett fel, amelyek új fényt vetnek a bolygó furcsa mágneses terére, illetve a légkörében tomboló sarki fényekre...

MA 09:46

A rejtett szikra az Alzheimer mögött: láthatatlan vérellátási zavar

💡 Az Alzheimer-kór kialakulására mindig is az agyi plakkok és a memóriavesztés szolgált magyarázatul, de most friss kutatások új tényezőre hívják fel a figyelmet...

MA 09:37

A mesterséges intelligencia nem könyvelő – vagy hamarosan az lesz?

🤖 Nem hiszem el, de idén tényleg érdemes korábban nekiállni az adóbevallásnak – főleg, mert a 2025-ös gigatörvény (OBBBA) miatt mindenki meglepetésekre számíthat...

MA 09:28

Az évszázad felfedezése: megfejtették az ősi görbék titkát

Évezredek óta foglalkoztatja a matematikusokat, miként lehet megtalálni a különleges, úgynevezett racionális pontokat a görbéken...

MA 09:19

Az életkor-ellenőrzés Discordon csúszik, de megúszni nem lehet

Külön említést érdemel, hogy a Discord jelentős változást jelentett be: elhalasztják a felhasználók életkor-ellenőrzésére vonatkozó intézkedések bevezetését...

MA 09:10

Az LG brutális gamer monstruma: 132 cm élmény kétmillióért

Na most kapaszkodj, mert az LG előállt egy bestiális gamer monitorral, ami alapjaiban rengeti meg a setupodat...

MA 09:02

A Rozsomák végre berobban PS5-re: vér, karmok, szeptember!

El sem hisszük, de tényleg: a Rozsomák (Marvel’s Wolverine) megjelenési dátuma felkerült a PlayStation csatornájára, és már szeptember 15-én érkezik!..

MA 08:55

Az Apple világszerte szigorítja a 18+-os appok letöltését

🔒 Felmerül a kérdés, hogy az online biztonság érdekében meddig mehetnek el a techóriások, és az Apple ismét lépett: új korhatár-ellenőrző eszközöket vezet be világszerte, hogy megfeleljen a gyermekvédelmi jogszabályok egyre szövevényesebb hálójának...

MA 08:47

A túl tág bérsávok elriaszthatják a női pályázókat

Jellemző példa erre, hogy két, ugyanott meghirdetett, ugyanolyan állás sincs azonos árazással – az egyik cégnél a fizetés 7 millió forinttól 36 millió forintig terjed, egy másiknál viszont szűk sávban, 35 és 39 millió forint között van...

MA 08:37

Az első amerikai kriptobank felturbózza bitcoin-tartalékait

Anchorage Digital, az Egyesült Államok első szövetségi kriptobankja, a saját mérlegére vette a Strategy nevű, bitcoin-kincstárral rendelkező cég örökjáradék jellegű elsőbbségi részvényeit...

MA 08:29

Az apai törődést kegyetlenséggé fordító gén: váratlan egérkísérleti bizonyíték

🙀 Ilyen eset például, amikor egyetlen gén képes alapjaiban átírni az apai viselkedést...

MA 08:20

Az Anthropic hátat fordít a zászlóshajó biztonsági ígéretének

🚩 Az Anthropic, amelyet hosszú ideig a legbiztonságtudatosabb MI-fejlesztőként emlegettek, alapjaiban változtatott eddigi vállalásain...

MA 08:02

Az MI-fejlesztők végre kilépnek a képernyő mögül

💻 Érdekes felvetés, hogy milyen hatást gyakorolhat a fejlesztésre, ha a legnépszerűbb MI-s kódíró ügynök, a Claude Code mostantól mobileszközökről is vezérelhető...

MA 07:55

Az Nvidia új laptopjai: itt a vékony gamer gépek forradalma?

💻 A legfrissebb pletykák szerint idén év elején érkezhetnek meg a Dell és a Lenovo első olyan laptopjai, amelyekben már az Nvidia által fejlesztett Arm-alapú CPU dolgozik...

MA 07:47

Az utolsó vérhold: így követheted élőben a teljes holdfogyatkozást

🌙 Március 3-án hajnalban az észak-amerikai megfigyelők utoljára gyönyörködhetnek teljes vérholdban egészen 2029-ig...

MA 07:37

Súlyos bírságot szabott ki a brit hatóság a Redditre a laza korhatár-ellenőrzésért

Külön említést érdemel, hogy a brit adatvédelmi hatóság, az ICO 14,5 millió fontnyi, azaz körülbelül 7,1 milliárd forintos büntetést szabott ki a Redditre, mert a platform nem ellenőrizte kellőképpen a felhasználók életkorát...

MA 07:28

Az 1Password drágul, de spórolni még mindig lehet

🔑 Az 1Password jelentősen megemeli az egyéni és családi előfizetési díjakat: az egyéni csomag éves díja 13 200 forintról 17 600 forintra ugrik, míg a családi opció 22 000 forintról 26 400 forintra nő...

MA 07:19

Az észak-koreai hekkerek új fegyvere: Medusa az egészségügy ellen

🕵 Észak-Korea hírhedt Lazarus csoportja újabb zsarolóvírust vetett be: a Medusával már az egészségügyi szektort is célkeresztbe vették...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 2/25

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Astrea: Six-Sided Oracles (iPhone/iPad)Az Astrea egy DICE-deck-building roguelike videojáték, amelyben a megszokott kártyák helyett dobókockákat használsz...