2025. 08. 15., 10:15

Frissítsd a géped, különben baj lehet az augusztusi biztonsági hibák miatt

Frissítsd a géped, különben baj lehet az augusztusi biztonsági hibák miatt
A Microsoft legutóbbi, augusztusi hibajavító keddjén összesen 111 biztonsági hibát javított, ezek közül 12 volt kritikus, egyet pedig már korábban ismertek a szakértők. Bár jelenleg egyik esetében sem ismert, hogy aktív támadás alatt állna, nem hagyható figyelmen kívül, hogy korábban is előfordult már, hogy a Microsoft „nyugodj meg, nincs gond” hozzáállása nem vált be.

A Windows Kerberos hibája: veszélyben a domainadminisztráció

A legismertebb most javított hibát a Windows Kerberos hálózati hitelesítési protokollban találták meg. Ez egy jogosultság-kiterjesztési sérülékenység, amely 7,2-es pontot kapott a tízes CVSS skálán, és a Microsoft szerint nem valószínű a kihasználása. Ennek oka, hogy a támadónak előbb hitelesített, speciális jogosultságokkal rendelkező fiókra lenne szüksége (például delegált Managed Service Account hozzáférésre). Ha azonban minden összeáll, egy sikeres támadó akár domainadminisztrátori jogokat is szerezhet.

Kritikus hibák: távoli kódfuttatás a GDI+ és a SharePoint révén

Kiemelést érdemel két, 9,8-as súlyosságú távoli kódfuttatási (RCE) hiba is. Az egyik egy puffertúlcsordulás a Windows Graphics Device Interface (GDI+) alrendszerben, amely lehetővé teszi, hogy a támadó jogosultság nélkül, hálózaton keresztül futtasson kódot. Ehhez nem szükséges semmiféle hozzáférés a kiszolgáló rendszerekhez, elég akár egy rosszindulatú weboldalra ellátogatni vagy egy speciális metafájlt tartalmazó dokumentumot letölteni.

A másik súlyos hiba a Windows Graphics Componentet érinti. Felhasználói beavatkozás nélkül is kihasználható: elég egy speciális JPEG képet elhelyezni egy Office-dokumentumban vagy harmadik féltől származó fájlokban, és a megnyitás pillanatában máris támadhatóvá válhat a rendszer. Az ilyen törékeny helyzetben némi reményt ad, hogy a Microsoft szerint kevéssé valószínű a széles körű kihasználásuk, ugyanakkor a sebezhetőségek nyilvánosságra kerülése miatt ez gyorsan változhat.

SharePoint: újabb kritikus RCE és javaslatok adminoknak

A SharePoint sem maradt ki, egy 8,8-as súlyosságú RCE hiba javítását is kiadták, amelyet bármely hitelesített (tehát bejelentkezett) felhasználó távolról kihasználhat. Noha első lépésként azonosítás szükséges, korábban már több, a hitelesítést kikerülő hibát is ismertek illetve javítottak a Microsoftnál. Ezért erősen ajánlott, hogy aki SharePointot használ, mindenképpen tartsa naprakészen a rendszerét, sőt, gondolja át, szükséges-e egyáltalán a nyilvános internetes elérhetőség.


Egyéb kritikus Microsoft-sebezhetőségek

Az augusztusi frissítés további kritikus hibákat is javított, köztük például a Microsoft Message Queuing, Office, Windows NTLM, Hyper-V és Azure Stack Hub rendszerek sérülékenységeit. Ezek között több információszivárgási, jogosultság-kiterjesztési és szintén RCE hibát is találunk, amelyek közül néhány különösen veszélyes lehet nagyvállalati környezetekben.

Adobe, SAP, Intel és Google: folytatódik a javítási dömping

Az Adobe 68 hibajavítást adott ki, ebből a Photoshop 8 kritikus RCE hibát, az Acrobat és a Reader összesen 6 jelentős hibát orvosolt. Az Adobe Illustrator, InDesign, FrameMaker, Dimension, Bridge, Animate és Substance 3D is komoly javításokat kapott.

Az SAP 15 új, valamint 4 korábbi hibajegyen javított, amelyek közül három rendkívül súlyos, 9,9-es értékelést kapott. Ezek között kódinjektálási sebezhetőség is van az S/4HANA és a Landscape Transformation platformokon.

Az Intel 66 sebezhetőséget foltozott be a hardver- és szoftverportfólióban, például BIOS- és LAN-illesztőkben, köztük privilégiumszint-emeléssel járó és információszivárgást vagy szolgáltatásmegtagadást is okozó hibákat.

A Google egy hónapos szünet után adott ki Android-frissítést, amellyel többek között két, aktívan kihasznált Qualcomm-sérülékenységet javított; a gyártó ezeket már júniusban jelezte, mivel szűk körben a támadók már éltek a lehetőséggel.

Mit lehet tenni? Frissíteni, frissíteni, frissíteni!

A mostani hibajavítási dömping alapján világos, hogy minden nagy szoftvergyártó küzd a súlyos, és egyre gyakrabban nyilvánosságra kerülő hibákkal. Érdemes tehát rendszeresen telepíteni a naprakész hibajavításokat, legyen szó Windowsról, Adobe-termékekről, SAP-ról, Intel-alkalmazásokról vagy az Androidról. A rendszeres és gyors frissítés maradt a legbiztosabb védekezés a támadások ellen.

2025, adminboss, go.theregister.com alapján

  • Te szerinted biztonságosabb lenne, ha mindenki automatikus frissítéseket használna?
  • Mit gondolsz, a gyártóknak felelősséget kellene vállalniuk egy-egy hiba miatt?
  • Te frissítenél azonnal, vagy először kivárnád, hogy mások tapasztalatai alapján döntsd el?


Legfrissebb posztok

vasárnap 20:56

Az első igazán jó Kindle Scribe, végre színesben is ütős

📖 Érdekes felvetés, hogy meddig tarthatunk ki a klasszikus e-olvasók mellett, amikor a gyártók folyamatosan újabb funkciókkal és technológiai bravúrokkal próbálnak meggyőzni minket...

vasárnap 20:37

Az amerikai befektetők kitartanak a bitcoin mellett, máshol viszont pánikolnak

💰 Miközben az amerikai intézményi befektetők továbbra is lelkesen tartják bitcoinpozícióikat, a tengerentúli kereskedők óvatosabbá váltak...

vasárnap 20:19

Az UGREEN 2,5 GbE-s USB-adapter mindent tud, ami számít

Az UGREEN USB-A–RJ45 2,5 GbE adapter egyszerű és praktikus megoldás, ha külső hálózati csatolóra van szükség, és csak USB-A-port áll rendelkezésre...

vasárnap 20:02

Az MI-költés lenullázhatja az Amazon és az Alphabet eredményeit

💸 A két amerikai technológiai óriás, az Amazon és az Alphabet idén rekordösszegű beruházással készül forradalmasítani a mesterséges intelligencia területét...

vasárnap 19:56

Az evolúció legvadabb húzása: a kannibál kígyók rejtélye

🐍 A kígyók gyakrabban lesznek kannibálok, mint gondolnánk – legalább tizenegy esetben fejlődött ki náluk önállóan ez a viselkedés, ami egyre több kutató szerint stratégiai előnyt jelent a faj túlélése szempontjából...

vasárnap 19:19

Az MI véget vet az app-előfizetések korszakának

Az alkalmazásfejlesztés forradalmi átalakuláson megy keresztül: ha már fillérekből készíthető egy app, pillanatok alatt le is lehet másolni...

vasárnap 19:02

Az oltásellenesség újra súlyos betegségeket szabadíthat ránk

Az elmúlt évtizedekben az egészségügyi rendszerek és a tudomány komoly sikereket értek el a fertőző betegségek kezelése és megelőzése terén, mégis egyre gyengülnek a közegészségügyi intézkedések...

vasárnap 18:56

Búcsút inthetünk az ingyen reggelinek az amerikai hotelekben?

Az amerikai szállodák világa évtizedekig elképzelhetetlen volt bőséges, ingyenes reggeli nélkül...

vasárnap 18:37

Hollywood pánikban: az MI szabadon fosztogatja a filmes jogokat

A kínai ByteDance új Seedance 2.0 videógenerátora felbolygatta a filmipart. A cég friss fejlesztése lehetővé teszi, hogy a felhasználók mindössze szöveges utasítások alapján 15 másodperces videókat hozhassanak létre, akár hírességek szerepeltetésével vagy ismert filmkarakterek megjelenítésével, teljesen szabadon...

vasárnap 18:19

Az univerzum óriása rejtély elé állítja a tudósokat

💫 A James Webb űrteleszkóp és a Chandra röntgenobszervatórium lenyűgöző részletességű képeket készítettek egy formálódó galaxishalmazról, amely akkor létezett már, amikor az univerzum mindössze egymilliárd éves volt...

vasárnap 17:37

Az online szerelem drága: milliárdokat húznak be a digitális szívtolvajok

Globális bűnszervezetek egyre különlegesebb módszerekkel hódítanak meg magányos szíveket — és üresítik ki az áldozatok pénztárcáját...

vasárnap 16:54

A potencianövelők rejtett ereje: friss áttörések a kutatásban

A legújabb kutatások szerint a Viagra és a Cialis hatóanyagai nemcsak a szexuális életben hoznak javulást, hanem komoly egészségügyi előnyöket is kínálnak a szív, az agy és a tüdő számára...

vasárnap 16:37

Az NFL következő szezonja minden eddiginél nagyobb durranás lesz

Fontos kérdés, meddig tud még növekedni az NFL, amikor már az idei szezon is minden rekordot megdöntött...

vasárnap 16:19

A sztatinok mellékhatásai: mi igaz, és mi csak mítosz?

Fontos kérdés, hogy valójában mennyire veszélyesek a sztatinok, hiszen ezek a szív- és érrendszeri betegségek megelőzésére leggyakrabban alkalmazott gyógyszerek közé tartoznak...

vasárnap 16:01

Az MI nem tud jó videojáték-világokat alkotni – és talán sosem fog?

A videojáték-ipar már régóta kísérletezik olyan játékokkal, amelyek képesek saját világokat generálni...

vasárnap 15:38

Az űrutazás tényleg átírja az agyunkat?

Az űrutazás nemcsak a testet, hanem az agyat is alaposan próbára teszi...

vasárnap 15:20

Az MI már a barátaidon keresztül is megszerezheti a telefonszámodat

Jellemző példa erre, hogy az OpenAI legújabb fejlesztése lehetővé teszi a felhasználók számára, hogy szinkronizálják a névjegyeiket a ChatGPT-vel – vagyis a mesterséges intelligencia most már könnyedén hozzáférhet ahhoz, hogy milyen telefonszámokat tárolnak az ismerőseid a telefonjukban...

vasárnap 15:01

Az új chipválság már a Lenovót is elérte

⚠ A Lenovo már világszinten is érzi a memóriahiány hatásait, miközben a PC-piac fellendülése továbbra is tart...

vasárnap 14:38

Az új Geekom GeekBook X14 Pro: leheletkönnyű, de pocsék az üzemidő

Egy lényeges szempont, hogy a Geekom eddig főként miniszámítógépeiről volt ismert, amelyek a monitor mögé rejthetők vagy az asztal alá csúsztathatók...

vasárnap 14:19

A század legeldugottabb napfogyatkozása: tényleg csak a pingvinek látják?

🐧 Február 17-én különleges égi jelenség, úgynevezett „tűzgyűrű” napfogyatkozás következik, amelyet szinte kizárólag az Antarktisz lakatlan tájain lehet majd megfigyelni...

vasárnap 14:02

Az internet emlékezete veszélyben: sorra tűnnek el a hálózati naplók

📦 Az internet páratlanul gazdag története veszélybe került, mivel olyan alapvető logfájlok tűnnek el, amelyek nélkül a jövő emberei talán soha nem érthetik meg, hogyan alakultak át a társadalmi és technikai rendszerek napjainkban...

vasárnap 13:37

Az amerikai lakáspiacot elárasztják az eladó otthonok

🏠 Az elmúlt évek pandémiás fellendülése idején soha nem látott kereslet söpört végig az amerikai lakáspiacon, rekordalacsony szintre csökkentve az eladó ingatlanok és az építési telkek számát...

vasárnap 13:20

Az Egyesült Államok mélyén óriási, rejtett vízkincs lapul

💧 Amerikai kutatók elkészítették a valaha volt legrészletesebb térképet az Egyesült Államok felszíne alatti vízkészletről...

vasárnap 12:56

Az új évben tovább emelkednek a streaming-előfizetések árai

Érdekes felvetés, hogy a 2026-os év beköszöntével nemcsak a várva várt sorozat- és filmpremierekre kell számítani, hanem arra is, hogy ezekhez egyre borsosabb előfizetési díj társul...

vasárnap 12:37

Az új mobiltrükk: Tényleg számít még a hűség?

📱 Az okostelefonok hőskorában a szolgáltatók szerződései, nagy kedvezményei és ingyenkészülék-akciói miatt sokan elhitték, hogy a hűség kifizetődő...

vasárnap 12:20

Az új kameraszenzor, amelytől végre ragyognak a naplemente-fotóid

🌅 A modern okostelefonok kamerái az elmúlt évtizedben óriási fejlődésen mentek keresztül...

vasárnap 12:01

Az agy átírja a valóságot: mire képesek a pszichedelikumok?

🧠 A pszichedelikumok az agyban lévő szerotoninreceptorokhoz kötődnek, amelyből eddig legalább 14 típust azonosítottak a kutatók...

vasárnap 11:38

Az újabb hidrogénhiba miatt csúszhat az Artemis II startja

Érdemes megvizsgálni, hogy az Artemis holdmissziók előkészületeivel kapcsolatos műszaki nehézségek sokasága miként hátráltatja a NASA előrehaladását a történelmi jelentőségű út előtt...

vasárnap 11:18

Az Apple végre befoltozza a tíz éve tátongó iOS-biztonsági rést

Az Apple a héten kiadott frissítésekben javította az iOS-t és a macOS-t is egy olyan, több mint tíz éve kihasználható biztonsági rést, amelyet vélhetően célzott támadások során használtak fel kereskedelmi kémszoftverek fejlesztői...