2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 10:01

A mesterséges intelligencia már magát is védi: jön a Glasswing-projekt

Az Anthropic egy teljesen új fejezetet nyitott az MI-alapú kibertámadások elleni harcban: elindult a Glasswing-projekt...

MA 09:38

Az űrorvoslás forradalma: Miért roppan össze testünk a Marson?

🚀 Előbb-utóbb emberi telepesek érkezhetnek a Marsra, de az odajutás technológiai és fiziológiai kihívásai még mindig óriásiak...

MA 09:29

Az Artemis II minden eddiginél messzebbre juttatta az embert

Az űrkutatás történetében ritka pillanatnak lehettünk tanúi: az Artemis II legénysége minden eddiginél távolabb jutott a Földtől, amikor az Orion űrhajó megkezdte holdkerülő repülését a Hold túlsó oldala felett...

MA 09:22

Az MI-botok háborúja: a Cloudflare és a GoDaddy visszavág

Napjainkban az internet egyre inkább kiszolgálja az MI-ügynökök igényeit, miközben a weboldal-tulajdonosok érdekei háttérbe szorulnak...

MA 09:15

Az okos ébresztő, amely belelát az agyadba

💻 Senki sem szereti, amikor az ébresztőóra a legmélyebb álomból rángatja ki...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/8

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     VestClaw (iPhone/iPad)A VestClaw egy innovatív befektetési alkalmazás, amely gördülékennyé és érthetővé teszi a befektetések világát...

MA 09:08

Az Apple dilemmája: a MacBook Neo sikere visszaüt

Az Apple minden várakozását felülmúlta a MacBook Neo iránti kereslet, és ez komoly ellátási gondokat okoz...

MA 09:01

Az első élő űrvideóhívás: a Holdról az űrállomásra

📺 Négy asztronauta úttörő küldetésre indult a Hold felé az Artemis II-misszió részeként...

MA 08:58

A Binge új appja előre jelzi a frászt hozó jeleneteket

😱 Ilyen, amikor valaki végre rálel egy olyan alkalmazásra, amely az egész filmet nyomon követi, és még a horrorjelenetek előtt is szól, ha közeleg egy hirtelen ijesztés...

MA 08:50

Az Androidon végre te szabod a kontroller gombjait

Mostantól minden eddiginél könnyebb lesz a játékvezérlőket testre szabni Androidon. Az Android 17 béta elhozta a natív kontroller-átkiosztás funkciót, amellyel egyszerűen lehet egyedi gombkiosztásokat készíteni: tetszés szerint átvariálhatók a gombok, karok és ravaszok működése, méghozzá rendszerszinten...

MA 08:44

Az MI orvosi diagnózisai olykor veszélyes délibábok

A modern MI-modellek egyre fontosabb szerepet töltenek be az orvosi képalkotásban és diagnosztikában...

MA 08:36

Az AI-alapú RAN berobban: új korszak a vállalati hálózatokban

Az AI-RAN, vagyis a mesterséges intelligenciával működő rádiós hálózat teljesen új dimenziót nyit a vezeték nélküli vállalati infrastruktúrák világában...

MA 08:30

A 2,5 milliárd dolláros csempészbotrány után nagyító alá kerül a Supermicro

🔍 A világ egyik legnagyobb szervergyártója, a Supermicro, nagyszabású belső vizsgálatot indított, miután a cég egyik társalapítóját, Yih-Shyan Wally Liaw-t azzal vádolták meg, hogy több milliárd dollár értékű, Nvidia grafikus gyorsítókkal felszerelt szervereket csempészett Kínába, megsértve az amerikai exportkorlátozásokat...

MA 08:22

Az új kínai hackercsoport napok alatt cégeket dönt romba világszerte

🚦 Egy kínaiul beszélő hackercsoport, a Storm-1175, elképesztő gyorsasággal képes vállalatok és szervezetek teljes rendszereit feltörni, adatokat ellopni, majd zsarolóvírust bevetni...

MA 08:15

Az Amazon S3 Files véget vet az adattárolási káosznak

📦 Egy lényeges szempont, hogy a felhőalapú vállalati adatok zöme ma már objektumtárolókban, elsősorban az Amazon S3-ban található, miközben az MI-alapú ügynökök és fejlesztők továbbra is hagyományos fájlrendszerekben gondolkodnak...

MA 08:08

Az Alzheimer-kór rombolását most először élőben rögzítették

Az Oregon State University kutatói korszakalkotó felfedezést tettek az Alzheimer-kór vizsgálatában: sikerült élőben megfigyelni, valójában hogyan károsítja sejtszinten az agyat a betegség...

MA 08:01

Az iráni hekkerek célkeresztjében Amerika létfontosságú rendszerei

Az iráni hátterű hekkercsoportok újabb támadásokat indítottak az USA kritikus infrastruktúrája ellen...

MA 07:58

A legújabb Microsoft-adathalászat naponta százakat csap be

🔒 A vállalati e-maileket és pénzügyi adatokat célzó, kifinomult adathalász-hadjárat naponta több száz szervezetet érint...

MA 07:50

A legjavíthatatlanabb laptopok: az Apple és a Lenovo az élen

🙁 Idén friss jelentés látott napvilágot, amely górcső alá vette a laptopok és okostelefonok javíthatóságát...

MA 07:43

A Steam Link megérkezett Vision Próra – indulhat a kanapés játék!

🎮 Ha már untad, hogy a Vision Pro (az Apple vegyes valóságú headsetje) csak almás tartalmakat engedett, most jön a nagy fordulat: kapaszkodj, mert a Valve végre kihozta a natív Steam Link appot a Vision Próra!..

MA 07:36

Az agy titkos hálózatát RNS-vonalkódokkal tárták fel

💡 Érdekes fejlemény, hogy az agy titokzatos huzalozását most végre teljesen új módszerrel sikerült feltérképezni...

MA 07:29

A Google gigapere: kié a pénz az adatvadászatért?

Felmerül a kérdés, hogy jogosult vagy-e a Google 135 millió dolláros adatkezelési kártérítésére, amelyre mostantól online lehet jelentkezni...

MA 07:22

Az X végre megkapta a fotószerkesztőt, amit megérdemel

📷 Az X újabb fejlesztései révén sokkal többet hoz ki a beépített fotószerkesztőből: az MI-alapú Grok segítségével már egyszerű, beszélgetős utasításokkal lehet képeket szerkeszteni, továbbá lehetőség nyílik arcok elhomályosítására és feliratok elhelyezésére is...

MA 07:15

A Flowise új sebezhetőségére vadásznak a hackerek

🔎 Az elmúlt napokban hackerek kihasználták a Flowise platform súlyos sérülékenységét (CVE-2025-59528), amely lehetővé teszi, hogy tetszőleges JavaScript-kódot futtassanak az érintett rendszereken...

MA 07:08

A tökéletes pizzavágás: így véd meg a matek a vitától

A közös pizzázás egyik legnagyobb dilemmája, hogyan lehet a feltétekkel teli szeleteket igazságosan elfelezni, hogy senki se maradjon hoppon – főleg, ha a pepperoni nem egyenletesen van elosztva a tésztán...

MA 07:02

A nagy márkák szégyene: pocsékul javíthatók a mobilok

😷 Érdemes megvizsgálni, hogy a legnagyobb okostelefongyártók termékeinek javíthatósága mennyiben felel meg a felhasználók elvárásainak...

MA 06:57

Az Intel is beszáll Musk AI-csipgyárába – jön a Terafab

💻 Nem hiszem el, de Elon Musk megint nagyot álmodik: terawattos szuperszámítógépes csipgyárat tervez Austinban, Texasban – és most az Intel is beszáll a buliba!..

MA 06:51

A zöld, élettel lüktető szörny nyeli el a dél-afrikai víztározót

Lélegzetelállító műholdfelvételek örökítik meg, ahogy élénkzöld algatömeg és vízinövények szinte teljesen beborítják a Hartbeespoort-gát víztározóját, Afrika déli részén...

MA 06:45

Az örök vegyszerek: mindenhol ott vannak, mindent mérgeznek

💧 A modern társadalom el sem tudná képzelni a mindennapokat anélkül a vegyi anyag nélkül, amely az utóbbi évtizedekben észrevétlenül mindenhová beépült: az úgynevezett örök vegyszerekről, vagyis a perfluor- és polifluoralkil anyagokról, röviden PFAS-vegyületekről van szó...