Java je děravá i po nedávné opravě

Karel Michal , 04. září 2012 08:41 3 komentářů

Je to jen pár dní po nedávné opravě v JRE a prostředí Javy už je oficiálně zase děravé. Chyba opět umožňuje útočníkovi ovládnout PC.

Nová chyba byla objevena jen několik hodin po té, co vyšel update Java Runtime Environment (JRE 7 Update 7) od Oracle, upozornila na ni polská společnost Security Explorations. Podobně jak v hlavní zranitelnosti předchozího JRE se jedná o chybu, která umožňuje spustit přes nepodepsaný applet binární kód bez povolení od uživatele. Jeden rozdíl tu ale je, oproti předchozí chybě nebyly zatím její detaily zveřejněné a není zatím známo žádné její reálné zneužití v aktuálně zachycených exploitech.

Společnost Oracle opravila starší zranitelnost minulý čtvrtek, tedy relativně pozdě, v době, kdy již chyba byla několik měsíců zneužívána, v daném případě má ještě šanci zareagovat včas. Na starší, dnes již opravenou chybu, upozornila společnost FireEye, která odhalila její zneužívání skrze objevení exploitů, které ji využívají při cílených útocích. Konkurenční společnost, Errata Security, potvrdila, že se jedná o chybu v návrhu JRE, která umožňuje kódu změnit si vlastní bezpečnostní oprávnění pomocí tzv. „Java reflection“.

Chyba byla plně zneužitelná na následujících konfiguracích: Windows 7 SP1, Ubuntu 12.04, Mac OS X 10.8.1, z prohlížečů jsou zranitelné Firefox 14.0.1, IE 9, Safari 6 a Chrome 21. Kvůli chybě může exploit formou appletu zneužít možnosti spustit zvolený kód a získat kontrolu nad PC.


Komentáře

xurfa #1
xurfa 04. září 2012 10:51

„Díky chybě může exploit formou appletu zneužít možnosti spustit zvolený kód a získat kontrolu nad PC.“

Takže Vám se to ještě líbí! I vy haxx0re jeden vykutálený!

(Viz http://pentcestina.ic.cz/index.php?sec=ling&inc=skola&obor=ling&akce=uc&year=5&lect=3#2)

Karel Wolf 04. září 2012 12:11

Ok, opraveno na "Kvůli" :)

Jux #3
Jux 13. září 2012 08:35

Libi, nelibi, v cem lepsim chces programovat? Navic JDK 7 se donedavna jeste nepouzival, nejrozsirenejsi je JDK 6. Ve vsem byvaji chyby i kdyz je mozna pravda, ze co Javu koupil Oracle neni uz to to prave orechove...

RSS 

Komentujeme

AI i její tvůrci před soudem

Pavel Houser , 22. duben 2018 09:30
Pavel Houser

John Kingston z anglické University of Brighton poskytl pro The Register svůj pohled na právní odpov...

Více







RSS 

Zprávičky

Čínská služba pro streamování hudby Tencent míří na burzu

ČTK , 23. duben 2018 11:19

Spotify byla nedávno ohodnocena na 30 miliard dolarů. 25 miliard očekávaných u Tencentu je také obro...

Více 0 komentářů

Obchod s kryptoměnami se stěhuje mimo burzy

ČTK , 23. duben 2018 09:00

Objem obchodování s kryptoměnami je oproti konci roku poloviční....

Více 0 komentářů

Čtvrtina Čechů vyzkoušela služby sdílené ekonomiky

ČTK , 23. duben 2018 08:00

Více než polovina lidí zná služby Zonky (74 procent) a Uber (62 procent)....

Více 0 komentářů

Starší zprávičky

Před 25 lety byl zpřístupněn webový prohlížeč Mosaic

ČTK , 21. duben 2018 15:22

Mosaic se zrodil v průběhu roku 1992 v hlavě Marca Andreessena a jeho kolegy Erica Biny....

Více 0 komentářů

Těžba bitcoinů při kurzu pod 8 600 dolarů je ztrátová

ČTK , 20. duben 2018 11:21

Analytici se domnívají, že poptávka po hardwaru pro těžbu bitcoinů dál klesne, stejně jako cena kryp...

Více 1 komentářů

Netflixu prudce stoupají příjmy i počet odběratelů

ČTK , 20. duben 2018 09:36

Čistý zisk ve čtvrtletí stoupl na 290,1 milionu dolarů, neboli 64 centů na akcii....

Více 0 komentářů

Zájem o přijímače s digitálním rádiem je minimální

ČTK , 20. duben 2018 08:00

Český rozhlas na konci loňského roku rozšířil pokrytí digitálním signálem na 40 % populace....

Více 3 komentářů