Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade

Vesti, 14.03.2016, 00:00 AM

Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade

Stručnjaci poljske firme Security Explorations tvrde da su zbog loše zakrpe za bezbednosni propust CVE-2013-5838 koju je Oracle objavio u oktobru 2013. korisnici više od dve godine bili u opasnosti od hakerskih napada. Ovaj propust su pre više od dve godine otkrili upravo stručnjaci ove firme koji su ga i prijavili Oracleu koji je obezbedio zakrpu za propust koji je svrstan u sandbox exploite za Java Web Start aplikacije i Java applete.

Propust koji je ocenjen kao kritičan ispravljen je kada je Oracle objavio SE 7 Update 40 u oktobru te godine.

Dve godine kasnije, stručnjaci poljske firme otkrili su da je Oracle objavio lošu zakrpu, kao i da je kompanija pogrešila kada je ocenila uticaj ovog propusta. Oni tvrde da propust može biti iskorišćen i u serverskim okruženjima kao što je Google App Engine za Javu. Ima naznaka da se ovaj propust hakeri aktivno koriste za napade.

Oni tvrde da samo neznatne izmene njihovog prvobitnog proof-of-concept koda omogućavaju napadačima da iskoriste propust uprkos Oracleovoj zakrpi. Security Explorations je originalni exploit objavio u oktobru 2013. godine, odmah pošto je Oracle objavio zakrpu za propust o kome ga je informisala poljska firma.

Ovo ustvari znači da su milioni korisnika Jave ostali nezaštićeni i podložni napadima, urpkos uveravanjima Oraclea da napadi koje omogućava ovaj propust više nisu mogući.

Napad funkcioniše i protiv novijih verzija Jave kao što su Java SE 7 Update 97, Java SE 8 Update 74 i Java SE 9 Early Access Build 108. Security Explorations je objavio novi proof-of-concept kod i dokument (pdf) o tome kako propust može biti iskorišćen.

Dobra vest je da exploit kod koji je objavio Security Explorations ne može da zaobiđe click-to-play zaštite koje otežavaju napade.

Poljska kompanija nije o ovome obavestila Oracle, jer njeni stručnjaci smatraju da je Oracle već obavešten o propustu 2013. godine i da je imao vremena da objavi valjanu zakrpu.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni ChatGPT Ad Blocker krao razgovore korisnika

Lažni ChatGPT Ad Blocker krao razgovore korisnika

Lažna Chrome ekstenzija pod nazivom ChatGPT Ad Blocker koristila se za krađu razgovora korisnika, predstavljajući se kao alat za uklanjanje oglasa ... Dalje

Microsoft upozorava: WhatsApp poruke šire malver na Windows računarima

Microsoft upozorava: WhatsApp poruke šire malver na Windows računarima

Microsoft Defender Security Research Team upozorava na novu kampanju socijalnog inženjeringa koja od kraja februara 2026. cilja korisnike putem Whats... Dalje

Google objavio hitnu zakrpu za zero-day ranjivost koja se aktivno koristi u napadima

Google objavio hitnu zakrpu za zero-day ranjivost koja se aktivno koristi u napadima

Google je objavio hitno bezbednosno ažuriranje za Chrome kako bi zakrpio kritičnu ranjivost „nultog dana“ koja se već aktivno koristi u... Dalje

Propust u ChatGPT-u omogućavao curenje razgovora korisnika

Propust u ChatGPT-u omogućavao curenje razgovora korisnika

Istraživači iz Check Point Research otkrili su ranjivost u ChatGPT-ufchat koja je mogla omogućiti napadačima da izvuku osetljive podatke iz razgov... Dalje

Evropska komisija potvrdila sajber napad: hakeri tvrde da su ukrali 350 GB podataka

Evropska komisija potvrdila sajber napad: hakeri tvrde da su ukrali 350 GB podataka

Hakerska grupa ShinyHunters objavila je da je kompromitovala sisteme Evropske komisije i došla do više od 350 GB podataka. Tvrdnja se prvo pojavila ... Dalje