2025. 08. 15., 10:15

Frissítsd a géped, különben baj lehet az augusztusi biztonsági hibák miatt

Frissítsd a géped, különben baj lehet az augusztusi biztonsági hibák miatt
A Microsoft legutóbbi, augusztusi hibajavító keddjén összesen 111 biztonsági hibát javított, ezek közül 12 volt kritikus, egyet pedig már korábban ismertek a szakértők. Bár jelenleg egyik esetében sem ismert, hogy aktív támadás alatt állna, nem hagyható figyelmen kívül, hogy korábban is előfordult már, hogy a Microsoft „nyugodj meg, nincs gond” hozzáállása nem vált be.

A Windows Kerberos hibája: veszélyben a domainadminisztráció

A legismertebb most javított hibát a Windows Kerberos hálózati hitelesítési protokollban találták meg. Ez egy jogosultság-kiterjesztési sérülékenység, amely 7,2-es pontot kapott a tízes CVSS skálán, és a Microsoft szerint nem valószínű a kihasználása. Ennek oka, hogy a támadónak előbb hitelesített, speciális jogosultságokkal rendelkező fiókra lenne szüksége (például delegált Managed Service Account hozzáférésre). Ha azonban minden összeáll, egy sikeres támadó akár domainadminisztrátori jogokat is szerezhet.

Kritikus hibák: távoli kódfuttatás a GDI+ és a SharePoint révén

Kiemelést érdemel két, 9,8-as súlyosságú távoli kódfuttatási (RCE) hiba is. Az egyik egy puffertúlcsordulás a Windows Graphics Device Interface (GDI+) alrendszerben, amely lehetővé teszi, hogy a támadó jogosultság nélkül, hálózaton keresztül futtasson kódot. Ehhez nem szükséges semmiféle hozzáférés a kiszolgáló rendszerekhez, elég akár egy rosszindulatú weboldalra ellátogatni vagy egy speciális metafájlt tartalmazó dokumentumot letölteni.

A másik súlyos hiba a Windows Graphics Componentet érinti. Felhasználói beavatkozás nélkül is kihasználható: elég egy speciális JPEG képet elhelyezni egy Office-dokumentumban vagy harmadik féltől származó fájlokban, és a megnyitás pillanatában máris támadhatóvá válhat a rendszer. Az ilyen törékeny helyzetben némi reményt ad, hogy a Microsoft szerint kevéssé valószínű a széles körű kihasználásuk, ugyanakkor a sebezhetőségek nyilvánosságra kerülése miatt ez gyorsan változhat.

SharePoint: újabb kritikus RCE és javaslatok adminoknak

A SharePoint sem maradt ki, egy 8,8-as súlyosságú RCE hiba javítását is kiadták, amelyet bármely hitelesített (tehát bejelentkezett) felhasználó távolról kihasználhat. Noha első lépésként azonosítás szükséges, korábban már több, a hitelesítést kikerülő hibát is ismertek illetve javítottak a Microsoftnál. Ezért erősen ajánlott, hogy aki SharePointot használ, mindenképpen tartsa naprakészen a rendszerét, sőt, gondolja át, szükséges-e egyáltalán a nyilvános internetes elérhetőség.


Egyéb kritikus Microsoft-sebezhetőségek

Az augusztusi frissítés további kritikus hibákat is javított, köztük például a Microsoft Message Queuing, Office, Windows NTLM, Hyper-V és Azure Stack Hub rendszerek sérülékenységeit. Ezek között több információszivárgási, jogosultság-kiterjesztési és szintén RCE hibát is találunk, amelyek közül néhány különösen veszélyes lehet nagyvállalati környezetekben.

Adobe, SAP, Intel és Google: folytatódik a javítási dömping

Az Adobe 68 hibajavítást adott ki, ebből a Photoshop 8 kritikus RCE hibát, az Acrobat és a Reader összesen 6 jelentős hibát orvosolt. Az Adobe Illustrator, InDesign, FrameMaker, Dimension, Bridge, Animate és Substance 3D is komoly javításokat kapott.

Az SAP 15 új, valamint 4 korábbi hibajegyen javított, amelyek közül három rendkívül súlyos, 9,9-es értékelést kapott. Ezek között kódinjektálási sebezhetőség is van az S/4HANA és a Landscape Transformation platformokon.

Az Intel 66 sebezhetőséget foltozott be a hardver- és szoftverportfólióban, például BIOS- és LAN-illesztőkben, köztük privilégiumszint-emeléssel járó és információszivárgást vagy szolgáltatásmegtagadást is okozó hibákat.

A Google egy hónapos szünet után adott ki Android-frissítést, amellyel többek között két, aktívan kihasznált Qualcomm-sérülékenységet javított; a gyártó ezeket már júniusban jelezte, mivel szűk körben a támadók már éltek a lehetőséggel.

Mit lehet tenni? Frissíteni, frissíteni, frissíteni!

A mostani hibajavítási dömping alapján világos, hogy minden nagy szoftvergyártó küzd a súlyos, és egyre gyakrabban nyilvánosságra kerülő hibákkal. Érdemes tehát rendszeresen telepíteni a naprakész hibajavításokat, legyen szó Windowsról, Adobe-termékekről, SAP-ról, Intel-alkalmazásokról vagy az Androidról. A rendszeres és gyors frissítés maradt a legbiztosabb védekezés a támadások ellen.

2025, adminboss, go.theregister.com alapján

  • Te szerinted biztonságosabb lenne, ha mindenki automatikus frissítéseket használna?
  • Mit gondolsz, a gyártóknak felelősséget kellene vállalniuk egy-egy hiba miatt?
  • Te frissítenél azonnal, vagy először kivárnád, hogy mások tapasztalatai alapján döntsd el?


Legfrissebb posztok

MA 10:19

A világ folyói fulladoznak: vészesen fogy az oxigén, veszélyben az élővilág

Tipikus esete annak, hogy az éghajlatváltozás alattomos hatásait csak akkor vesszük észre, amikor már drámaian romlanak a természeti rendszerek...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     100 Plants – Grow & Learn (iPhone/iPad)A 100 Plants – Grow & Learn oktató alkalmazásban 100 különféle növényt lehet nevelni magtól virágzásig, öt fejlődési szakaszban (mag, csíra, levél, bimbó, virág)...

MA 09:01

A WHO globális vészhelyzetet hirdet a kongói ebola miatt – 80 haláleset

A Kongói Demokratikus Köztársaság és Uganda területén kitört ebola-járványt vasárnap nemzetközi jelentőségű egészségügyi vészhelyzetnek minősítette az Egészségügyi Világszervezet...

MA 08:55

A Forza Horizon 6 máris rekordot döntött, pedig még meg sem jelent

🏁 A Forza Horizon 6 még hivatalosan meg sem jelent, de már most népszerűbb, mint az előző, ötödik rész...

MA 08:28

Az MI-vel írók váltsanak pályát – üzeni Seth Rogen

💬 Felmerül a kérdés, hogy a hagyományos írás vagy az MI használata hordoz-e valódi kreativitást...

MA 08:18

A Survivor Görögország forgatását leállították: egy versenyző majdnem elvesztette a lábát

A Survivor – Görögország (Survivor Greece) forgatását azonnali hatállyal leállították, miután egy fiatal versenyző, Stavros Floros életveszélyes balesetet szenvedett...

MA 07:55

A veterán Final Fantasy XI 24 év után is tartogat újdonságokat

Több mint két évtizeddel a debütálása után a Final Fantasy XI továbbra is kitart az online szerepjátékok világában...

MA 07:37

Az üzleti vakfolt: az MI kiiktatja a saját tanítómestereit

A technológiai átalakulás új korszakát éljük, ahol a fejlett algoritmusok már nemcsak támogatják, hanem egyre inkább kiváltják azokat a szakértői feladatokat, amelyekben az embereknek fejlődniük kellene...

MA 07:28

A hivatalos Garfield-crossover végre megérkezett a Magic: The Gatheringbe

A világ talán leghíresebb macskája, Garfield végre hivatalosan is beköszön a Magic: The Gathering különkiadásai közé...

MA 07:19

Az érettségi ajándéklista: menő kütyük és kolis alapcuccok

Az iskolapadból az egyetemi életbe kilépni mindig izgalmas, egy jó ajándék pedig még könnyebbé teheti az átállást...

MA 07:02

A GameSir G8+ MFi végre kijavította az elődje hibáit?

A GameSir G8+ MFi jelentős előrelépés a mobil játékvezérlők világában, amely a G8 Galileo bevált tulajdonságait vette alapul, majd szinte minden kritikus ponton továbbfejlesztette azt...

MA 06:55

A Mixtape nem kerül le: a kiadó cáfolja a zenelicenc-pánikot

Kételyek merültek fel, hogy a nemrég megjelent, Mixtape című történetközpontú játék hamarosan eltűnhet a digitális boltokból a zeneszámok licencproblémái miatt...

MA 06:46

Az adatközpontok ára: 16 millió otthonnyi áram – ki nyer?

Hihetetlen, de mégis igaz, hogy az Egyesült Államokban működő adatközpontok évente annyi áramot fogyasztanak, amellyel több mint 16 millió otthon energiaigényét lehetne fedezni...

MA 06:37

A Microsoft AI-központja Kenyában az ország felét lekapcsolná

Kenya elképesztő technológiai ugrásra készült, amikor májusban bejelentették a G42 és a Microsoft közös, 1 milliárd dolláros adatközpont-beruházását...

MA 06:28

Az utolsó kör: jövő héten lekerül a LEGO 2K Drive

Csak három évvel a megjelenése után végleg eltűnik a digitális boltok polcairól a LEGO 2K Gyorsulás (LEGO 2K Drive), az a nyílt világú versenyjáték, ahol saját építésű járgányaiddal száguldozhatsz...

MA 06:19

Az egykori Valve-író a Half-Life 3-hoz hozzá sem nyúlna

😐 Ez a jelenség jól illusztrálható azzal, hogy ha egy alkotó bármilyen megjegyzést tesz egy legendás játék folytatásáról, az internetes rajongók azonnal az új rész bejelentését vizionálják...

MA 06:05

Történelmi események a mai napon (Május 17.)

Mi fűzte össze ezt a napot? Alkotmányok 📜, háborúk ⚔️ és történelmi első alkalmak 🚆 formálták a világot: Norvégia alkotmánya, a Boshin-háború lezárása, a Watergate-ügy nyilvános szenátusi meghallgatásai és az első legális azonos nemű házasságok mind ide kötődnek...

MA 06:01

A Swatchnál boltzár és zavargás egy nem limitált műanyag óráért

A Swatch új órakollekciójának megjelenése váratlan zavargásokat okozott több városban, emiatt több üzletnek ideiglenesen be kellett zárnia...

szombat 21:46

Az otthoni iroda trónja: gamer szék, ami mindent túlél

💪 Ami kezdetben ártalmatlannak tűnt, az utóbbi években jelentősen megváltozott: világszerte milliók home office-ba kényszerültek, ami alaposan átrajzolta, mit várunk el az irodabútortól...

szombat 21:01

Az Andes-vírus rejtett kockázatai: mi számít közeli kontaktusnak?

A közelmúltban egy tengerjáró hajón történt hantavírus-kitörés miatt jelenleg mintegy 150 utast figyelnek meg, illetve akár hathetes karanténba is helyeznek...

szombat 20:56

Az XRP lenyomta a Bitcoint, de a nagy ralihoz kell a Kongresszus

📈 Az XRP ára jelentősen megugrott, miután az amerikai szenátus bankügyi bizottsága előrelépést tett a Digital Asset Market Clarity Act ügyében...

szombat 20:46

A nyolcéves afroamerikai kisfiú rejtélye: fehér telepesek közé temetve Marylandben

🕵 Egy 17. századi marylandi temető különös titkot rejtett: egy mindössze nyolcéves fiú földi maradványait találták meg, aki túlnyomórészt afrikai származású volt...

szombat 20:34

Az agy rejtett tápanyaghiánya állhat a szorongás mögött

Az agyunk működése mögötti titkos összetevőkre újabb fény vetült: amerikai kutatók felfedezték, hogy a tartós szorongással élőknél kimutathatóan kevesebb található egy létfontosságú agyi tápanyagból, amelyet az emberek többsége amúgy is hiányosan visz be...

szombat 20:22

Az elszálló energia- és műtrágyaárak kétségbe ejtik a gazdákat

Felmerül a kérdés, meddig bírják még a mezőgazdasági termelők a folyamatosan növekvő költségeket...

szombat 20:12

A Google nem veszi el a 15 GB-ot – számot kér érte

💰 Az új Gmail-fiókok tulajdonosai néhány országban kellemetlen meglepetéssel szembesülnek: a megszokott 15 GB ingyenes tárhely helyett kezdetben csak 5 GB-ot kapnak...

szombat 20:01

A kriptós hozaméhség milliárdokat sodor hackerveszélybe

A decentralizált pénzügyek világa 2020-ban új alapokra helyezte a digitális pénzügyeket: közvetítők nélkül, globálisan elérhető rendszert ígért...

szombat 19:55

Az öregedés és krónikus betegségek mögött apró bélrészecskék rejtőzhetnek

🤒 Az öregedéssel és krónikus betegségekkel kapcsolatban egészen új tényezőt fedeztek fel a kutatók: a bélben képződő parányi részecskék, úgynevezett exoszómák is kulcsszerepet játszhatnak a szervezet gyulladásos folyamataiban...

szombat 19:34

A MercurySteam-nél zajló fájdalmas leépítések közepette érkezik a Blades of Fire Steamen

A Metroid Dread fejlesztőjeként ismert MercurySteam komoly változások elé néz: a stúdió kénytelen volt elbocsátásokat bejelenteni, miközben legújabb akciójátékuk, a God of War-hangulatú Blades of Fire végre Steamen is elérhetővé vált...

szombat 19:23

Az óceán mélyén felfedezett fékek állítják meg a hatalmas földrengéseket

Több mint 1600 kilométerrel Ecuador partjaitól nyugatra, a Csendes-óceán mélyén található Gofar-törésvonal már legalább harminc éve szinte óraműpontossággal produkál nagy, 6-os erősségű földrengéseket...