2025. 03. 24., 16:09

Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 20:13

Az amerikai FIFA-vb meccseit az iráni konfliktus miatti terrorkockázat fenyegeti

Fontos kérdés, hogy mennyire sikerül biztonságban lebonyolítani azt a 78 mérkőzést, amelyet a tervek szerint az Egyesült Államok 11 nagyvárosában rendeznek majd...

MA 20:01

Az MI-vezérelt kereskedelem kriptóra épül – mondja a PayPal és a Google

A digitális kereskedelem új korszakának hajnalán a legnagyobb technológiai szereplők szerint a kriptovaluta-alapú fizetések jelentik a jövőt...

MA 19:56

A Bored Ape NFT-k visszatérnek: újra kockáztat a kriptópiac

Sokan már temették az NFT-piacot, de a Bored Ape Yacht Club (BAYC) gyűjtemény árfolyama gyors ütemben, egy hónap alatt a duplájára nőtt...

MA 19:45

Az El Clásico, ahol a bajnoki cím a tét

A vasárnapi El Clásico izgalmai ezúttal a Camp Nou stadionjában bontakoznak ki, ahol a Barcelona mindössze egyetlen pontra van attól, hogy bebiztosítsa egymás után a második La Liga-címét...

MA 19:34

A melegedés egyre több jegesmedvét vonz az emberekhez – nem csak a soványakat

Ahogy az Északi-sark egyre gyorsabban melegszik, a jégtakaró korábban olvad el tavasszal, és később képződik újra ősszel...

MA 19:13

Az MI rohadtul nem tudatos, Dawkins

Az utóbbi időben komoly hullámokat keltett Richard Dawkins világhírű biológus kijelentése, miszerint szerinte a mai mesterséges intelligenciák, például Claude vagy ChatGPT, valójában tudatosak...

MA 19:02

Az összehajtható iPhone Ultra keltheti életre a MagSafe-et?

A MagSafe technológiát szinte minden iPhone-tulajdonos szereti, és okkal: kényelmesen rögzítheted vele a telefonodat, vezeték nélkül töltheted, sőt autós tartókhoz és egyéb kiegészítőkhöz csatlakoztathatod...

MA 18:56

Az okostelefont imádjuk, a biztonságra alig költünk

Az amerikaiak ma már jóval többször használják az okostelefonjukat, mint a számítógépüket, mégiscsak kevesen áldoznak pénzt a mobilok védelmére...

MA 18:45

Az új Britney Spears: spirituális út ittas vezetési vádalku után, kígyós fotó

Britney Spears az utóbbi időben egy lelki utazásról számol be, pozitívabb szemlélettel fordulva az élete felé...

MA 18:34

Az élet korán indul: Erika Kirk a korai házasságot hirdeti

💍 Erika Kirk szenvedélyes beszédet mondott a Hillsdale College diplomaosztóján, ahol mintegy ötezer hallgató előtt szólalt fel...

MA 18:23

A parókák hátán festett videojáték-jelenetek életre kelnek

Amikor az ember hajáról van szó, a legtöbben csak a szín vagy a frizura változtatásán gondolkodnak...

MA 16:12

A feltételezett hajórobbanás Miami Beachen: tizenegy sérült

Életveszélyes helyzet alakult ki szombat délután a Miami környéki Haulover Beach Marina közelében, amikor egy csónak vélhetően felrobbant a vízen...

MA 15:56

Az Apollo–12 feloldott képei: UFO-k a Hold felett?

🛸 Évtizedekkel azután, hogy az Apollo–12 legénysége másodikként lépett a Holdra 1969 novemberében, a küldetés újra reflektorfénybe került...

MA 15:46

Az új, magyarázhatatlan rozsdamentes acél sokkolja a kutatókat

🤯 Jellemző példa, hogy a zöld hidrogén gyártása egyre inkább kulcsfontosságú szerepet kap az energiaiparban, mégis számos technológiai akadályba ütközik...

MA 15:34

A kriptoipar ünnepel: megvan a Clarity Act szenátusi időpontja

🎉 Egy lényeges szempont, hogy az amerikai szenátus hamarosan napirendre tűzi a digitális pénzeszközök piacának szabályozását érintő törvénytervezetet...

MA 15:23

A hosszú élet génje: sikeres génátvitel, hosszabb élettartam

👨‍🔬 Egérkísérletekkel sikerült átültetni egy rendkívül hosszú élethez kapcsolódó gént, amelyet a különleges biológiájú pucér vakondpatkányoktól vettek át a kutatók...

MA 15:12

Az új Two Point Museum DLC: építhető stúdió, milliónyi alkotás, MI nélkül

Fontos szempont, hogy a Two Point Museum legújabb kiegészítője, az Arty Facts DLC egy különleges műteremmel bővíti a játékot, ahol a művészek szinte végtelen számú egyedi alkotást készíthetnek – mindezt generatív MI használata nélkül...

MA 15:03

A halalflációval dacolnak New York utcai árusai

Tamer Hassan több mint tíz éve dolgozik az utcai ételes kocsik világában Manhattan szívében, a Times Square közelében...

MA 14:57

Az agyi képalkotás megdöbbentő különbséget mutat a pszichopaták és mások között

👀 A pszichopátiát mindig is különleges, nehezen megfejthető személyiségjegyként tartották számon, de most a tudomány közelebb jutott a titokhoz: kiderült, hogy a pszichopaták agyában egy meghatározott terület, a striátum, átlagosan 10 százalékkal nagyobb, mint más embereknél...

MA 14:45

A James Webb egy fekete lyukkal fejtheti meg a „vörös pöttyök” titkát

💫 A James Webb Űrteleszkóp újabb szenzációs felfedezést tett: egy olyan fekete lyukat azonosított és vizsgált, amelynek tanulmányozása közelebb vihet a korai univerzum titokzatos, kis vörös pontjainak megfejtéséhez...

MA 14:23

Az új Rust-frissítés mozsarakat hoz, vizuális irányzék nélkül jön a káosz

Már megszokhattuk, hogy Rustban minden hónap egy újabb fordulatot hoz, legyen szó a bázis kirablásáról vagy egy váratlan rendszerfrissítésről...

MA 12:57

A Division Resurgence bizonyít: mobilon is tarol a looter-shooter

👑 A nagy konzolos és PC-s sikerszériák közül kevés mondhatja el magáról, hogy ilyen elegánsan debütált mobilon, mint a Tom Clancy: A Division – Resurgence (Tom Clancy’s The Division: Resurgence)...

MA 12:35

A BenQ RD280UG tesztje: a 3:2 újra menő, szuper világítással

💡 Régen nem volt akkora öröm monitor elé ülni, mint most ezzel a panellel...

MA 12:23

Az ember közelebbi rokona a macska vagy a kutya?

Különösen érdekes kérdés, hogy vajon az emberek közelebb állnak-e a macskákhoz vagy a kutyákhoz — végül is mindkét faj uralja a mindennapjainkat, szoros kapcsolatban élnek velünk, közös ágyon alszunk velük, néha pedig az ételünkből is csippentenek...

MA 11:12

Így lesz a lakásodból okosotthon 110 ezer forintból

💡 Különösen igaz ez akkor, ha elavult lakásodat szívesen cserélnéd egy korszerűbb, kényelmesebb otthonra – anélkül, hogy elköltöznél vagy vagyonokat költenél...

MA 10:57

Az amerikai sportfogadás pénzügyi termék, nem szerencsejáték – állítja egy új szereplő

A sportfogadás évek óta a szerencsejátékok világához tartozik, de egyes szakemberek szerint ideje lenne másként tekinteni rá...

MA 10:50

A következő Sötétség Világa játék vérfarkasos metroidvania – le a kalappal

Egy új videojáték készül a Sötétség Világa (World of Darkness) univerzumban, de ezúttal nem klasszikus szerepjáték, hanem valami teljesen más: egy metroidvania stílusú akciójáték...

MA 10:43

A fekete humor nagyágyúi: ezek letaszítják a Viszályt

💀 Készen állsz egy új adag sötét komédiára? Ha már ledaráltad a Viszály (Beef) második évadát, nem vagy egyedül...

MA 10:29

A titkos agyi kapcsoló, amely megálljt parancsol a vakarózásnak

🤔 Egy új felfedezés szerint testünk egy láthatatlan idegi jel segítségével szabályozza, mikor fejezzük be a vakarózást...