szerző:
hvg.hu
Tetszett a cikk?

Öt éven át senki nem azonosított egy komoly sérülékenységet, ami a Lenovo és az Intel eszközeit is érinti. A rossz hír, hogy most már nem is fogják javítani.

Javítatlan hiba van néhány korábbi Lenovo és Intel eszköz alapszoftverében, melynek segítségével akár a hackerek is behatolhatnak a szóban forgó gépekbe – mutat rá a Binarly nevű kiberbiztonsági vállalat jelentése.

A szóban forgó, régebbi gépek esetében az jelenti a problémát, hogy már véget ért a támogatásuk, így a gyártók nem fognak foltozást kiadni a biztonsági résekhez. A hiba a Lighttpd nevű nyílt forráskódú webszerverben lapul – bár ez jó eséllyel nem cseng ismerősen senkinek, de egy sor technológiai termékben alkalmazzák, a firmware (alapszoftver) komponensekben is.

Idegesítette, hogy 0,3 helyett 0,8 másodperc alatt töltött be a program – és ezzel milliók számítógépét mentette meg egy globális támadástól

A Microsoft egyik fejlesztőjének, Andres Freundnak feltűnt, hogy a Linux a szokásosnál lassabban hoz létre titkosított kapcsolatot. Ezzel valószínűleg egy államilag támogatott hackertámadást hiúsított meg.

Ebben a Lighttpd-ben még 2018-ban találtak egy távolról kihasználható szoftveres sérülékenységet – ezt akár a kiberbűnözők is kihasználhatják, hogy hozzáférjenek létfontosságú biztonsági adatokhoz.

Ugyan a Lighttpd szakemberei csendben javították a sérülékenységet a saját kódjukban, de nem adtak ki hozzá egy CVE-azonosítót, amivel a Lighttpd szoftverét használó vállalatok is javítani tudták volna a sebezhetőséget. Pedig – jegyzi meg az Ars Technika – sok olyan termékben használják a szoftvert, amelyekhez az American Megatrends International szállítja a firmware-szoftvert.

A szóban forgó hiba javítását bizonyos hardverek már sosem fogják megkapni, már csak azért sem, mert többségük hivatalos támogatási ciklusa már véget ért.

Magyar áldozat is van: 23 ország 70 szervezetébe hatoltak be kínai hackerek

Legalább egy magyar szervezet rendszereibe is behatoltak a kínai hackerek egy olyan kampány során, melynek fókuszában a kormányzati intézmények voltak.

Ugyan a problémás eszközöket nem nevesítette a jelentés, de az eset újból rávilágít arra, milyen veszélyeket rejt az elavult, már nem támogatott eszközök használata – és hogy mekkora hiányosság az, hogy a gyártók néhány éven belül egyszerűen elengedik a korábbi termékeik kezét.

Ugyan a jelenlegi sérülékenység önmagában még nem jelent súlyos veszélyt, de az első lépése lehet egy komolyabb támadás megindításának.

Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.

HVG

HVG-előfizetés digitálisan is!

Rendelje meg a HVG hetilapot papíron vagy digitálisan, és olvasson minket bárhol, bármikor!