Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.


Legfrissebb posztok

MA 21:59

Az NPM-es trükk: lopják a jelszavaidat minden rendszeren

Tíz rosszindulatú csomag jelent meg az NPM-en, amelyek látszólag népszerű szoftvereket utánoznak, de valójában egy információtolvajt töltenek le Windowsra, Linuxra és macOS-re...

MA 21:30

Az Azure leállása ismét megviccelte a felhőt

A Microsoft Azure szerda délután világméretű kiesést szenvedett el, amely 17:00-kor kezdődött, és várhatóan este fél 12-ig tart...



MA 21:00

Alapértelmezett biztonság: a Chrome végre HTTPS-re vált

A Google szerint a HTTPS-re, vagyis a biztonságosabb webprotokollra való átállás évek óta 95–99 százalékos a Chrome böngészőben...

MA 20:30

Az Alphabet először érte el a 100 milliárd dolláros negyedéves bevételt

Az Alphabet története során először haladta meg a 100 milliárd dolláros határt negyedéves árbevétele, elérve a 102,35 milliárd dollárt (kb...



MA 20:01

Az IQ befolyásolhatja, mennyire érted a beszédet zajban

🔈 A zsúfolt helyeken, például kávézókban vagy iskolai osztálytermekben nehéz lehet követni egy beszélgetést a rengeteg háttérzaj miatt...

MA 19:59

Halott már az internet? A Digg visszatér, hogy megmentse a közösséget

Az online térben egyre nehezebb megkülönböztetni, ki valódi ember és ki egy MI-vezérelt bot...

MA 19:30

Az önvezető autó tényleg jön: a Lucid nagyot ígér

A MI-láz újabb áldozata lett a Lucid, a szaúdi hátterű elektromosautó-gyártó: stratégiai együttműködést indít az Nvidiával, hogy végre valódi, teljesen önvezető autót kínálhasson a fogyasztóknak...

MA 19:02

Segíthet az MI megfékezni a hegyi tüzeket?

A coloradói Vail, egy népszerű síparadicsom, különleges eszközzel vág neki a tűzvész elleni harcnak: a város egy új, MI-alapú okosváros-rendszert vezet be, hogy gyorsabban észlelje a tüzeket, és korszerűsítse más városi szolgáltatásokat is...

MA 18:59

Az óriási adóteher megrengette a Metát

💸 A Meta harmadik negyedéves eredményeit egy közel 5 800 milliárd forintos (16 milliárd dolláros) egyszeri adóteher rázta meg, ami jelentős visszaesést okozott a papírok árfolyamában is – a tőzsdezárás után 6%-os esést produkáltak a részvények...

MA 18:31

Most melyik VPN-t éri meg megvenni, mutatjuk az év legjobb akcióit

🔒 A VPN-ek világa rengeteg előnyt tartogat: hozzáférést nyújtanak külföldi sorozatokhoz, segítenek elkerülni a hackereket, és névtelen böngészést tesznek lehetővé az online követéssel szemben...



MA 18:01

Az Nvidia tényleg MI-gyárakat szeretne: itt az Omniverse DSX

Az Nvidia bemutatta az Omniverse DSX-et, amely a gigawattos MI-adatközpontok digitális iker technológián alapuló tervezéséhez és üzemeltetéséhez készült...



MA 17:58

Az Apple Térképek végre tudja, hol kell töltened a Toyotád

🚗 2023-tól kezdve minden, az Egyesült Államokban gyártott új Toyota elektromos autó megkapja az Apple Térképek elektromosjármű-útvonaltervezését (Apple Maps EV routing) CarPlay-en keresztül...



MA 17:30

Az MI elárasztja a Facebookot és az Instagramot

Mark Zuckerberg szerint a közösségi média következő nagy korszaka az MI-tartalmaké lesz...

MA 17:01

Az Azure összeomlott, az Xbox és a Microsoft 365 is megadta magát

⚠ Az Azure felhőszolgáltatás komoly leállást szenvedett el, ami miatt többek között a Microsoft 365, az Xbox és a Minecraft is használhatatlanná vált...

MA 16:59

Az MI-chipek megugrasztották a Samsung profitját

📈 A Samsung rekordnyereséggel zárta a harmadik negyedévet, amiben kulcsszerepet játszott a mesterséges intelligenciával kapcsolatos memóriachipek iránti óriási kereslet...



MA 16:33

Az oltásellenesség terjed, mi lesz a vakcinákkal a világban

A COVID–19 világjárvány első jeleinél, még jóval a hivatalos pandémiává nyilvánítás előtt, a nemzetközi egészségügyi szakemberek már mozgósították erőforrásaikat: igyekeztek felmérni a veszélyt, és minél hatékonyabban felkészíteni a társadalmakat egy globális egészségügyi krízisre...



MA 16:00

Az égi csoda: üstökös és meteor ölelkezése az égen

Egy olasz csillagász, Gianluca Masi egyedülálló fotót készített Manciano fölött: a fényes Lemmon-üstökös (C/2025 A6, Lemmon) és egy meteor üstökösszerű spirálként ragyogott együtt az égen, mintha egy kozmikus borbélyrúd világítana a Föld felett...



MA 15:31

Bolygónk 22 létfontosságú jele pirosan villog, vészhatárhoz értünk

Jelentős fordulóponthoz közelít a Föld, és ha nem csökkentjük radikálisan a kibocsátásokat, könnyen egy olyan „üvegházbolygó” korszakába léphetünk, amely kontrollálhatatlan klímaválsághoz vezet...

MA 15:01

Az új ChatGPT Atlas böngésző menő újdonság, vagy csak egy kémeszköz

Az OpenAI bemutatta a ChatGPT Atlas nevű böngészőt, amelynek középpontjában a ChatGPT áll, és amelyet úgy terveztek, hogy újragondolja a webhasználat élményét...