2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 14:34

Az AMD technológiája eltünteti az első indítási akadásokat – csak néhány játékban

Érdemes megvizsgálni, mennyit változott a játékélmény azzal, hogy az Advanced Shader Delivery technológia megérkezett az AMD legújabb videokártyáira...

MA 14:23

A Schrödinger-óra: az idő egyszerre gyorsul és lassul?

Kevés fogalom olyan rejtélyes és sokat vitatott, mint maga az idő...

MA 14:01

A dauniai kyathos: pancsolás, mámor és egy kigúvadt szemű fickó

Dél-Olaszországban, évszázadokkal a római hódítás előtt, a daunok különleges kerámiákat és sírköveket alkottak, melyek máig őrzik misztikus kultúrájuk emlékét...

MA 13:56

A tudósok szerint végre megfejtették az emberi jobbkezesség rejtélyét

Az emberiség egyik legizgalmasabb evolúciós rejtélye kapott új magyarázatot: miért használják az emberek ilyen elsöprő többségben a jobb kezüket?..

MA 13:45

Az audiofil álom: egyedi, kilenc meghajtós, karbon fülmonitorok hárommillióért

🎧 Felmerül a kérdés, hogy mennyi pénzt hajlandó fizetni valaki a lehető legjobb zenei élményért...

MA 13:34

A Google I/O előtt a Wear OS 7-nek öt ütős újítás kell

👍 Az okosórák világa folyamatosan fejlődik, és a Google nem dőlhet hátra: a Wear OS 7 már a küszöbön áll, miközben a Garmin és az Apple Watch is minden eddiginél erősebb versenytársak...

MA 13:01

A hatvan éve kihaltnak hitt ausztrál növény váratlanul visszatért

Egy véletlen, a vadonban készült fotó egészen új fejezetet nyitott a természetkutatásban: Ausztrália eldugott északi részén újra előkerült egy olyan növény, amelyet 1967 óta mindenki kihaltnak hitt...

MA 12:57

Az igazi Disco Elysium-utód, amely magasra teszi a lécet

Zero Parades: For Dead Spies képes arra, amire nagyon kevés kortárs szerepjáték mer vállalkozni: finom részletességgel vizsgálja az emberi természetet és a politikai filozófiát, miközben bátran feszegeti a klasszikus CRPG-formulát...

MA 12:45

A James Webb megrajzolta az univerzum rejtett megaszerkezeteinek eddigi legnagyobb térképét

👀 Az elképzelhetetlenül távoli múltba pillanthattak bele a csillagászok, amikor a James Webb űrtávcső segítségével minden eddiginél részletesebben térképezték fel az univerzum kozmikus hálóját...

MA 12:23

A kísérleti zsákutcából a skálázásig: az ügynökalapú MI stratégiái

🚀 A Davosban megrendezett Világgazdasági Fórum óta észrevehetően átalakult az MI-ről szóló párbeszéd: a jóslatok és áttörések helyett egyre inkább arra koncentrálnak a vállalatok, hogyan lehet az MI-t valóban a szervezet mindennapjaiba beépíteni – ráadásul biztonságosan és nagy léptékben...

MA 11:56

Az infláció és a kötvénypánik újabb kriptokrachot robbantott ki

💸 Az elmúlt 24 órában a kriptokereskedők hatalmas, 563 millió dolláros (közel 206 milliárd forintos) veszteséget könyvelhettek el a tőkeáttételes határidős ügyleteken, miután a piacvezető bitcoin és ether jelentős áresésen ment keresztül...

MA 11:44

Az ebolajárvány miatt amerikaiakat menekítenek ki Kongóból

😷 Az elmúlt napokban a Kongói Demokratikus Köztársaságban, ahol újabb Ebola-járvány ütötte fel a fejét, több amerikai állampolgár is közvetlen kapcsolatba kerülhetett feltételezett esetekkel...

MA 11:23

A vállalati biztonság Achilles-sarka: hiányzik a valós idejű reagálás

🛡 Az utóbbi években a vállalati technológiai rendszerek elképesztő fejlődésen mentek keresztül...

MA 11:12

Az MI-fegyverkezési verseny bedarálja a kriptó megfelelési csapatait

A kriptovaluták biztonsága előtt álló legnagyobb új kihívás nem feltétlenül a nagyobb hackertámadásokban rejlik, hanem abban, hogy az MI által vezérelt pénzügyi tranzakciók olyan tempót diktálnak, és olyan mennyiségben zajlanak, hogy azt az emberek már nem tudják követni...

MA 10:37

Az Aave visszaállítja az etherhitel-kereteket a 230 millió dolláros hackertámadás után

🔒 Amikor áprilisban hackerek megtámadták az egyik legnagyobb decentralizált hitelezési platformot, az Aave-t, több mint 90 milliárd forintnak (kb...

MA 09:55

Itt a tiszta hidrogén áttörése: olcsóbban, platina nélkül

Sikerült áttörést elérni a megújuló forrásból előállított hidrogénüzemanyag gyártásában, ami eddig szinte elképzelhetetlen volt a drága platinafémek nélkül...

MA 09:46

A Nex Playground érkezik: tényleg biztonságosabb a gyerekeknek, mint a Roblox?

🎮 A hagyományos táblagépek és játékeszközök mellett egy amerikai startup, a Nex egy merőben más, gyerekbarát játékkonzollal jelentkezik...

MA 09:37

A 11 MI-eszköz, amely kivált egy teljes munkaidős alkalmazottat

Sok kisvállalkozás nehéz döntés előtt áll: mindent maguk intéznek időszűkében, vagy keresnek valamilyen megoldást, ami tehermentesíti őket...

MA 09:28

A Sony új teleobjektívje csúcs – madárfotóra álom, sportra pofonegyszerű

📷 Érdekes felvetés, hogy mennyire megkönnyíti a dolgunkat egy új, profi objektív, ha komolyan vesszük akár a madárfotózást, akár a sportesemények megörökítését...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 5/18

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 08:54

Az MI feltárja a láthatatlan mágneses káoszt a villanymotorokban

💡 Annak megértése, hogy mi okozza az elektromotorok jelentős energiaveszteségét – különösen a villanyautók terjedésével egyre égetőbb a motorok hatékonyságának növelése...

MA 08:37

Az új gyerekbarát konzol, amely a brit Online Safety Act előtt jár

😃 A Nex Playground nevű, gyerekbarát játékkonzol épp időben debütál az Egyesült Királyságban, amikor a játékipar komoly szabályozási kihívásokkal néz szembe...

MA 08:28

Az 50 millió dolláros stílusváltás tette sikerré a Borderlands-t

💰 A Borderlands fejlesztése során egy merész és költséges döntés született, amely végül legendássá tette a játékot...

MA 08:18

Az „lehetetlen” LED, ami átírhat mindent

💡 A Cambridge-i Egyetem kutatói új megoldással rukkoltak elő: sikerült elektromos áramot vezetni olyan anyagokba, amelyek korábban teljesen szigetelőnek számítottak...

MA 08:02

A Terraria 70 milliónál, PC-n átlag több mint 100 óra

Az elmúlt 15 év során a Terraria hihetetlen népszerűségre tett szert, amit jól mutat, hogy a játék PC-s verziójának átlagos játékideje meghaladta a 101 órát...

MA 07:55

A teljes N64-játékkínálat rollback netkódot kapott

🎮 A klasszikus, letisztult Super Smash Bros. igazi közös élmény volt egykor, de ma már kihívás megfelelő partnert találni hozzá...

MA 07:46

A metroidvania-dömping tart – vagy már továbbállt a világ?

👾 A klasszikus oldalnézetes platformerek szerelmeseinek a metroidvania-műfaj még mindig ontja a jobbnál jobb játékokat, ám mintha a világ érdeklődése kissé megcsappant volna irántuk...

MA 07:37

A NYT Connections hétfői kihívása: tippek és megoldások

A mai Connections kihívása igazi agytorna volt, még a rutinos szórejtvényfejtőknek is...

MA 07:28

Az űrhorror lebilincselő, véres kirakóvá válik: a Directive 8020 fordulópontok rendszere

A Directive 8020 első pillanataiban a Cassiopeia űrhajó fedélzetén találod magad...