Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade

Vesti, 14.03.2016, 00:00 AM

Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade

Stručnjaci poljske firme Security Explorations tvrde da su zbog loše zakrpe za bezbednosni propust CVE-2013-5838 koju je Oracle objavio u oktobru 2013. korisnici više od dve godine bili u opasnosti od hakerskih napada. Ovaj propust su pre više od dve godine otkrili upravo stručnjaci ove firme koji su ga i prijavili Oracleu koji je obezbedio zakrpu za propust koji je svrstan u sandbox exploite za Java Web Start aplikacije i Java applete.

Propust koji je ocenjen kao kritičan ispravljen je kada je Oracle objavio SE 7 Update 40 u oktobru te godine.

Dve godine kasnije, stručnjaci poljske firme otkrili su da je Oracle objavio lošu zakrpu, kao i da je kompanija pogrešila kada je ocenila uticaj ovog propusta. Oni tvrde da propust može biti iskorišćen i u serverskim okruženjima kao što je Google App Engine za Javu. Ima naznaka da se ovaj propust hakeri aktivno koriste za napade.

Oni tvrde da samo neznatne izmene njihovog prvobitnog proof-of-concept koda omogućavaju napadačima da iskoriste propust uprkos Oracleovoj zakrpi. Security Explorations je originalni exploit objavio u oktobru 2013. godine, odmah pošto je Oracle objavio zakrpu za propust o kome ga je informisala poljska firma.

Ovo ustvari znači da su milioni korisnika Jave ostali nezaštićeni i podložni napadima, urpkos uveravanjima Oraclea da napadi koje omogućava ovaj propust više nisu mogući.

Napad funkcioniše i protiv novijih verzija Jave kao što su Java SE 7 Update 97, Java SE 8 Update 74 i Java SE 9 Early Access Build 108. Security Explorations je objavio novi proof-of-concept kod i dokument (pdf) o tome kako propust može biti iskorišćen.

Dobra vest je da exploit kod koji je objavio Security Explorations ne može da zaobiđe click-to-play zaštite koje otežavaju napade.

Poljska kompanija nije o ovome obavestila Oracle, jer njeni stručnjaci smatraju da je Oracle već obavešten o propustu 2013. godine i da je imao vremena da objavi valjanu zakrpu.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Korisnici iPhonea mete napada upitima za resetovanje lozinke

Korisnici iPhonea mete napada upitima za resetovanje lozinke

Sofisticirana phishing kampanja koja cilja korisnike iPhonea poslednjih meseci ukazala je na slabost u Appleovom mehanizmu za resetovanje lozinke. Pre... Dalje

Mobi Banka upozorava na pokušaje prevare na društvenim mrežama

Mobi Banka upozorava na pokušaje prevare na društvenim mrežama

Mobi Banka je upozorila korisnike da su se na društvenim mrežama pojavili lažni profili koji koriste ime i logo Mobi Banke i pozivaju korisnike da,... Dalje

Googleova AI pretraga preporučuje korisnicima opasne sajtove i prevare

Googleova AI pretraga preporučuje korisnicima opasne sajtove i prevare

Ranije ovog meseca, Google je počeo da uvodi novu funkciju pod nazivom Google Search Generative Experience (SGE) u rezultate pretrage, koja pruža br... Dalje

Lažne ponude popularnog leka Ozempic preplavile internet, stručnjaci upozoravaju na fišing prevare

Lažne ponude popularnog leka Ozempic preplavile internet, stručnjaci upozoravaju na fišing prevare

Stručnjaci kompanije Kaspersky upozorili su na alarmantan trend pojave fišing stranica koje se predstavljaju kao sajtovi legitimnih prodavaca koji n... Dalje

Uvedene sankcije protiv tri berze kriptovaluta zbog pomoći Rusiji

Uvedene sankcije protiv tri berze kriptovaluta zbog pomoći Rusiji

Kancelarija za kontrolu strane imovine američkog Ministarstva finansija (OFAC) sankcionisala je tri berze kriptovaluta zbog nuđenja usluga koje se k... Dalje