Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 16:34

Az MI-kütyük pocsékul fogynak – ezt már a Logitech is mondja

Az utóbbi időben minden startup arról álmodik, hogy az MI-t saját hardverrel forradalmasítsa, ám egyelőre sorra buknak el a próbálkozások...

MA 16:20

A mesterséges intelligencia sötét oldala: botrányok, veszélyek, diszkrimináció

Megemlíthető, hogy a mesterséges intelligencia mindennapjaink egyre több területén jelenik meg...

MA 16:02

A kozmikus káosz ura: mit rejt a TXS 0518+211 blazár?

A TXS 0518+211 nevű közeli blazárt indiai csillagászok vizsgálták tizenhat éven keresztül a Swift és a Fermi űrteleszkópokkal, minden hullámhosszon...

MA 15:49

Az Apple-vezetők sorra lépnek le, Siri már a Google-re vár

🚨 Az Apple háza táján tovább gyűrűzik a vezetői átrendeződés: újabb két kulcsember jelentette be távozását...

MA 15:34

Az Ofcom 2026-tól drasztikusan szigorítaná a fájlok ellenőrzését

🔏 Az Egyesült Királyság új csúcsra járatja az internetes fájlmegosztás ellenőrzését: az Ofcom 2026-ban kiterjesztené a gyermekek online biztonságáról szóló törvény miatt bevezetett felügyeletet a felhőalapú tárolókra, fájlmegosztókra és más hasonló szolgáltatásokra...

MA 15:17

Végre gyerekjáték visszaszerezni az ellopott Facebook- és Instagram-fiókokat?

🔑 A Meta bejelentette, hogy új, központosított támogatási központot indít Facebook- és Instagram-felhasználóknak, hogy egyszerűbbé és gyorsabbá tegye az ellopott vagy feltört fiókok visszaszerzését...

MA 15:02

A fizika új húzása: kvantumfeladatok laptopon, nem szuperszámítógépen

Kvantumproblémákat már nemcsak szuperszámítógépek és MI segítségével lehet megoldani: új módszernek köszönhetően hétköznapi laptopok is képesek komplex szimulációkat futtatni, akár pár óra alatt...

MA 14:49

A műholdak gigacunamit jeleznek – újraírják az előrejelzéseket

2025 júliusában a Kuril–Kamcsatka földrengés után a NASA és a CNES SWOT műholdja először részletesen rögzítette egy óriási szökőár középóceáni szerkezetét...

MA 14:18

Az eltűnés küszöbén az ausztrál sivatagi víznyelők rejtett élővilága

Érdekes felvetés, hogy Ausztrália középső, kietlen sivatagjában nem is gondolnánk, milyen gazdag és különleges élet rejtőzik a kőbe vájt víznyelőkben...

MA 14:02

Az MI-őrület az egekbe lövi a Foxconn bevételeit

A Foxconn, amely Hon Hai néven is ismert, látványos, 26%-os éves árbevétel-növekedést jelentett be novemberre, miután soha nem látott kereslet alakult ki az MI-alapú szerverek iránt...

MA 13:50

A tajvani hatóságok lecsaptak a RedNote-ra – újabb kínai app-tilalom

🛡 Tajvan egy évre szóló országos tiltást rendelt el a kínai Xiaohongshu (RedNote) közösségi alkalmazással szemben, miután a hatóságok szerint több ezer csalási ügy kapcsolódik hozzá...

MA 13:33

A Cloudflare újraélesztette az internetet a globális leállás után

Világszerte ismét elérhetővé váltak a népszerű weboldalak, miután a Cloudflare gyors javítást adott ki egy, az irányítópultját és kapcsolódó alkalmazásait érintő hibára...

MA 13:17

A Futtatás ablak végre normális dizájnt kapott Windows 11-en

🚀 Több mint harminc év után a Microsoft végre megújítja a Windows egyik legrégebbi eszközét: a Futtatás (Run) ablakot...

MA 13:04

Az ész ára: miért lettünk tudatosak?

🧠 Az emberi tudat kialakulásának okait vizsgálva hamar szembetűnnek a hiányzó mozaikdarabok...

MA 12:50

A Binance új titánja: Yi He, a háttérből irányító társigazgató

🛡 A Binance, a világ legnagyobb kriptovaluta-tőzsdéje jelentős átalakuláson megy keresztül: Yi He, a társalapító mostantól társigazgatóként áll a cég élén Richard Teng mellett...

MA 12:35

A legújabb Öt éjszaka Freddyéknél-film belegabalyodik a saját rémtörténetébe

A játékadaptációk aranykorát éljük, ahol olyan sorozatok, mint az Az utolsók közülünk (The Last of Us), vagy akciódús filmek, például a Sonic, a sündisznó (Sonic the Hedgehog) nemcsak tiszteletben tartják az eredeti anyagot, hanem új rajongókat is vonzanak...

MA 12:17

Az óceánok kiürülnek: csúfosan elbukott a halászati szabályozás

🐟 Fontos kérdés, miként lehetne megvédeni a világ óceánjainak élővilágát, amikor az ipari halászat továbbra is túlhasználja ezeket a vizeket...

MA 11:49

A rejtélyes vulkán, amely kirobbantotta a Fekete Halált?

A 14. század közepén történt titokzatos vulkánkitörés alaposan felforgatta Európa középkori történelmét...

MA 11:34

A Netflix bekebelezi az HBO-t és a Warner Bróst? Jöhet a gigadeal

💸 A Netflix jelenleg kizárólagos tárgyalásokat folytat a Warner Bros. Discovery filmes és tévés stúdióinak, valamint az HBO Max streamingszolgáltatásának megvásárlásáról...