2025. 08. 16., 09:54

Sokkoló hibák a Microsoftnál, a Kerberos sincs biztonságban

Sokkoló hibák a Microsoftnál, a Kerberos sincs biztonságban
Augusztusban ismét elérkezett a Microsoft havi hibajavító napja, és ahogy az utóbbi hónapokban már megszokhattuk, most is bőven volt mit foltoznia a redmondi óriásnak. Az augusztus 2025-ös Patch Tuesday (hibajavító kedd) frissítéssel összesen 108 biztonsági rést szüntettek meg, köztük egyet, amelyet már nyilvánosan ismertek egészen addig, amíg nem érkezett rá hivatalos javítás. Ezúttal különösen fontos volt a Windows Kerberos rendszer sebezhetőségének megszüntetése.

Kritikus és súlyos sérülékenységek

A javítások összesítéséből kiderül, hogy 13 kritikus kategóriába sorolt sebezhetőséget javítottak; ezek közül kilenc lehetővé tette a támadók számára, hogy távolról saját kódot futtassanak, ezen kívül három alkalmas volt érzékeny adatok kiszivárogtatására, egy további pedig jogosultságemelésre.

A több mint száz javított sérülékenység között 44 jogosultságemelési, 35 távoli kódfuttatási, 18 információszivárgási, 4 szolgáltatásmegtagadásos (DoS), valamint 9 megtévesztő (spoofing) támadásokra lehetőséget adó hiba szerepelt.

Nem elhanyagolható tényező, hogy ez a lista csak az augusztus 2025-ös Patch Tuesday keretében kiadott hibajavításokat tartalmazza, vagyis nem számolja bele a hónap elején foltozott Azure-, Mariner- és Microsoft Edge-problémákat.

A Kerberos nulladik napi hibája sem maradt ki

A hónap egyik legfontosabb eseménye, hogy a Microsoft most először adott ki javítást a Windows Kerberos rendszert érintő nulladik napi sérülékenységre. Ez a hiba lehetővé tette egy hitelesített támadó számára, hogy teljes tartományi adminisztrátori hozzáférést szerezzen a hálózatban, méghozzá úgy, hogy a Windows Kerberos rendszer egyik útvonalkezelési hibáját kihasználva jogosultságot emelt.

A támadó akkor juthatott hozzá a kulcsfontosságú dMSA attribútumok módosításához, ha ezekhez megfelelő hozzáféréssel rendelkezett. Ez magában foglalta a msds-groupMSAMembership-et (ami a dMSA használatához szükséges), illetve a msds-ManagedAccountPrecededByLink-et (amelyen keresztül megadható, mely felhasználó nevében járhat el a dMSA) írási jogosultságát.

Fontos részlet, hogy ezt a sebezhetőséget Yuval Gordon (Akamai) fedezte fel, és már májusban nyilvánosságra hozta a részleteit.

További iparági hibajavítások és figyelmeztetések

Ugyanakkor nem csak a Microsoft dolgozott augusztusban biztonsági rések elhárításán: számos más nagy szoftvercég is kénytelen volt kiadni hibajavításokat vagy figyelmeztetéseket. Ezek között volt például:

– 7-Zip, ahol egy elérési útvonal-manipuláció révén lehet távoli kódfuttatást (RCE – Remote Code Execution) elérni
– Adobe, amely az AEM Forms alkalmazás több nulladik napi problémájára reagált
– Cisco, amely a Webex és az Identity Services Engine termékeit foltozta
– Fortinet, amely számos termékében (FortiOS, FortiManager, FortiSandbox, FortiProxy) javított hibákat
– Google, amely az Android két aktívan kihasznált Qualcomm hibájára adott ki foltozást
– Proton Authenticator iOS-alkalmazás, amelynél kiderült, hogy nyílt szövegként tárolta a TOTP titkos kulcsokat
– SAP, amely több tucat, akár 9,9-es súlyosságú hibát javított
– Trend Micro, amely az Apex One termékben fedezett fel aktívan kihasználható távoli kódfuttatási (RCE) hibát
– WinRAR, amely a hónap végén egy távoli kódfuttatásra alkalmas sérülékenységet zárt le


Hibajavítások és érintett rendszerek

Az augusztusi frissítés a Microsoft számos termékét és komponensét érintette. Például az Azure File Sync, Azure Stack, Azure Virtual Machines, GitHub Copilot és Visual Studio egyaránt kaptak frissítéseket, amelyek közül több kritikus vagy fontos besorolású volt.

Az Office-alkalmazások (Word, Excel, PowerPoint, Visio, SharePoint) szintén érintettek voltak: több helyen sikerült kódfuttatási, illetve információszivárgási rést betömni. A Windows operációs rendszerben például frissült a Desktop Windows Manager, a DirectX, a Kernel Streaming WOW Thunk Service Driver, az NTFS, az SMB és még a Windows Subsystem for Linux (WSL2) is.

Kiemelendő, hogy a Windows NTLM, a Microsoft Exchange Server, a Windows Media és a Microsoft Teams is megkapta a maga javításait, mivel mindegyikükön keresztül esély nyílt volna kártékony kód futtatására vagy érzékeny adatok megszerzésére.

A javítások összefoglalása és tanulsága

Ennek fényében egyre világosabb, hogy a Microsoft ökoszisztéma komplexitása és a támadók egyre kifinomultabb módszerei miatt a rendszeres, azonnali hibajavítás ma már elkerülhetetlen. Az augusztusi frissítéshullám különlegessége a Windows Kerberos nulladik napi javítása, de a többi, súlyosnak minősített sebezhetőség is azt mutatja: egyre több eszköz, felhőszolgáltatás és alkalmazás válik célponttá.

Aki nem telepíti ezekre a rendszerekre a legújabb javításokat, saját és cége adatait veszélyezteti. Az MI által végzett automatikus kibervédelmi ellenőrzések is csak akkor eredményesek, ha a rendszer mindig naprakész. A jelenlegi helyzetben nem kérdés, hogy a hibajavításokra nemcsak érdemes, de muszáj is azonnal reagálni.

2025, adminboss, www.bleepingcomputer.com alapján

  • Mit gondolsz, mennyire bízhatunk meg teljesen a szoftverek biztonságában?
  • Te a cégednél azonnal telepítenéd a hibajavításokat, vagy inkább várnál vele?
  • Szerinted a nagy cégek felelősek, ha egy ilyen sebezhetőség miatt kár keletkezik?


Legfrissebb posztok

MA 11:12

Az elveszett, 1200 éves kézirat az első angol verset rejti

Egy tizenkilencedik századi kézirat került elő Rómában, amely igazi szenzációnak számít a nyelvészek és irodalomtudósok körében: a Trinity College Dublin kutatóinak sikerült azonosítani az egyik legkorábbi, ma ismert angol vers egyik legrégebbi változatát...

MA 11:01

A Riválisok 2 elkezdődött – a csúszást egy váratlan csavar indokolja

A Riválisok (Rivals) második évadának első három epizódja már elérhető a Hulu-n és a Disney+-on, viszont a rajongók csalódottan tapasztalhatják, hogy a szezon második felére idén még várni kell...

MA 10:55

Az ok, amiért egyes daganatok mégis túlélik a kemoterápiát

💉 A rákos sejtek makacs túlélése régóta okoz fejtörést az orvosoknak, különösen, amikor a legerősebb terápiák is hatástalanok maradnak...

MA 10:46

Az új kutatás lerombolja a jojódiéta legnagyobb félelmét

Érdemes megvizsgálni, hogy tényleg mindenáron kerülni kell-e a jojódiétát. Az évek óta tartó rettegés, miszerint az ismétlődő fogyás és visszahízás árthat az egészségnek, úgy tűnik, nem támasztható alá meggyőző tudományos bizonyítékokkal...

MA 10:27

A 150 millió éves, lenyűgöző sztégoszaurusz-koponya átírja a dinoszauruszok történetét

Egy Spanyolországban talált, 150 millió éves, elképesztően jól megmaradt sztégoszaurusz-koponya alapjaiban változtatja meg mindazt, amit eddig a dinoszauruszok fejlődéséről tudtunk...

MA 10:19

A világ folyói fulladoznak: vészesen fogy az oxigén, veszélyben az élővilág

Tipikus esete annak, hogy az éghajlatváltozás alattomos hatásait csak akkor vesszük észre, amikor már drámaian romlanak a természeti rendszerek...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     100 Plants – Grow & Learn (iPhone/iPad)A 100 Plants – Grow & Learn oktató alkalmazásban 100 különféle növényt lehet nevelni magtól virágzásig, öt fejlődési szakaszban (mag, csíra, levél, bimbó, virág)...

MA 09:01

A WHO globális vészhelyzetet hirdet a kongói ebola miatt – 80 haláleset

A Kongói Demokratikus Köztársaság és Uganda területén kitört ebola-járványt vasárnap nemzetközi jelentőségű egészségügyi vészhelyzetnek minősítette az Egészségügyi Világszervezet...

MA 08:55

A Forza Horizon 6 máris rekordot döntött, pedig még meg sem jelent

🏁 A Forza Horizon 6 még hivatalosan meg sem jelent, de már most népszerűbb, mint az előző, ötödik rész...

MA 08:28

Az MI-vel írók váltsanak pályát – üzeni Seth Rogen

💬 Felmerül a kérdés, hogy a hagyományos írás vagy az MI használata hordoz-e valódi kreativitást...

MA 08:18

A Survivor Görögország forgatását leállították: egy versenyző majdnem elvesztette a lábát

A Survivor – Görögország (Survivor Greece) forgatását azonnali hatállyal leállították, miután egy fiatal versenyző, Stavros Floros életveszélyes balesetet szenvedett...

MA 07:55

A veterán Final Fantasy XI 24 év után is tartogat újdonságokat

Több mint két évtizeddel a debütálása után a Final Fantasy XI továbbra is kitart az online szerepjátékok világában...

MA 07:37

Az üzleti vakfolt: az MI kiiktatja a saját tanítómestereit

A technológiai átalakulás új korszakát éljük, ahol a fejlett algoritmusok már nemcsak támogatják, hanem egyre inkább kiváltják azokat a szakértői feladatokat, amelyekben az embereknek fejlődniük kellene...

MA 07:28

A hivatalos Garfield-crossover végre megérkezett a Magic: The Gatheringbe

A világ talán leghíresebb macskája, Garfield végre hivatalosan is beköszön a Magic: The Gathering különkiadásai közé...

MA 07:19

Az érettségi ajándéklista: menő kütyük és kolis alapcuccok

Az iskolapadból az egyetemi életbe kilépni mindig izgalmas, egy jó ajándék pedig még könnyebbé teheti az átállást...

MA 07:02

A GameSir G8+ MFi végre kijavította az elődje hibáit?

A GameSir G8+ MFi jelentős előrelépés a mobil játékvezérlők világában, amely a G8 Galileo bevált tulajdonságait vette alapul, majd szinte minden kritikus ponton továbbfejlesztette azt...

MA 06:55

A Mixtape nem kerül le: a kiadó cáfolja a zenelicenc-pánikot

Kételyek merültek fel, hogy a nemrég megjelent, Mixtape című történetközpontú játék hamarosan eltűnhet a digitális boltokból a zeneszámok licencproblémái miatt...

MA 06:46

Az adatközpontok ára: 16 millió otthonnyi áram – ki nyer?

Hihetetlen, de mégis igaz, hogy az Egyesült Államokban működő adatközpontok évente annyi áramot fogyasztanak, amellyel több mint 16 millió otthon energiaigényét lehetne fedezni...

MA 06:37

A Microsoft AI-központja Kenyában az ország felét lekapcsolná

Kenya elképesztő technológiai ugrásra készült, amikor májusban bejelentették a G42 és a Microsoft közös, 1 milliárd dolláros adatközpont-beruházását...

MA 06:28

Az utolsó kör: jövő héten lekerül a LEGO 2K Drive

Csak három évvel a megjelenése után végleg eltűnik a digitális boltok polcairól a LEGO 2K Gyorsulás (LEGO 2K Drive), az a nyílt világú versenyjáték, ahol saját építésű járgányaiddal száguldozhatsz...

MA 06:19

Az egykori Valve-író a Half-Life 3-hoz hozzá sem nyúlna

😐 Ez a jelenség jól illusztrálható azzal, hogy ha egy alkotó bármilyen megjegyzést tesz egy legendás játék folytatásáról, az internetes rajongók azonnal az új rész bejelentését vizionálják...

MA 06:05

Történelmi események a mai napon (Május 17.)

Mi fűzte össze ezt a napot? Alkotmányok 📜, háborúk ⚔️ és történelmi első alkalmak 🚆 formálták a világot: Norvégia alkotmánya, a Boshin-háború lezárása, a Watergate-ügy nyilvános szenátusi meghallgatásai és az első legális azonos nemű házasságok mind ide kötődnek...

MA 06:01

A Swatchnál boltzár és zavargás egy nem limitált műanyag óráért

A Swatch új órakollekciójának megjelenése váratlan zavargásokat okozott több városban, emiatt több üzletnek ideiglenesen be kellett zárnia...

szombat 21:46

Az otthoni iroda trónja: gamer szék, ami mindent túlél

💪 Ami kezdetben ártalmatlannak tűnt, az utóbbi években jelentősen megváltozott: világszerte milliók home office-ba kényszerültek, ami alaposan átrajzolta, mit várunk el az irodabútortól...

szombat 21:01

Az Andes-vírus rejtett kockázatai: mi számít közeli kontaktusnak?

A közelmúltban egy tengerjáró hajón történt hantavírus-kitörés miatt jelenleg mintegy 150 utast figyelnek meg, illetve akár hathetes karanténba is helyeznek...

szombat 20:56

Az XRP lenyomta a Bitcoint, de a nagy ralihoz kell a Kongresszus

📈 Az XRP ára jelentősen megugrott, miután az amerikai szenátus bankügyi bizottsága előrelépést tett a Digital Asset Market Clarity Act ügyében...

szombat 20:46

A nyolcéves afroamerikai kisfiú rejtélye: fehér telepesek közé temetve Marylandben

🕵 Egy 17. századi marylandi temető különös titkot rejtett: egy mindössze nyolcéves fiú földi maradványait találták meg, aki túlnyomórészt afrikai származású volt...

szombat 20:34

Az agy rejtett tápanyaghiánya állhat a szorongás mögött

Az agyunk működése mögötti titkos összetevőkre újabb fény vetült: amerikai kutatók felfedezték, hogy a tartós szorongással élőknél kimutathatóan kevesebb található egy létfontosságú agyi tápanyagból, amelyet az emberek többsége amúgy is hiányosan visz be...

szombat 20:22

Az elszálló energia- és műtrágyaárak kétségbe ejtik a gazdákat

Felmerül a kérdés, meddig bírják még a mezőgazdasági termelők a folyamatosan növekvő költségeket...