Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade
Vesti, 14.03.2016, 00:00 AM
Stručnjaci poljske firme Security Explorations tvrde da su zbog loše zakrpe za bezbednosni propust CVE-2013-5838 koju je Oracle objavio u oktobru 2013. korisnici više od dve godine bili u opasnosti od hakerskih napada. Ovaj propust su pre više od dve godine otkrili upravo stručnjaci ove firme koji su ga i prijavili Oracleu koji je obezbedio zakrpu za propust koji je svrstan u sandbox exploite za Java Web Start aplikacije i Java applete.
Propust koji je ocenjen kao kritičan ispravljen je kada je Oracle objavio SE 7 Update 40 u oktobru te godine.
Dve godine kasnije, stručnjaci poljske firme otkrili su da je Oracle objavio lošu zakrpu, kao i da je kompanija pogrešila kada je ocenila uticaj ovog propusta. Oni tvrde da propust može biti iskorišćen i u serverskim okruženjima kao što je Google App Engine za Javu. Ima naznaka da se ovaj propust hakeri aktivno koriste za napade.
Oni tvrde da samo neznatne izmene njihovog prvobitnog proof-of-concept koda omogućavaju napadačima da iskoriste propust uprkos Oracleovoj zakrpi. Security Explorations je originalni exploit objavio u oktobru 2013. godine, odmah pošto je Oracle objavio zakrpu za propust o kome ga je informisala poljska firma.
Ovo ustvari znači da su milioni korisnika Jave ostali nezaštićeni i podložni napadima, urpkos uveravanjima Oraclea da napadi koje omogućava ovaj propust više nisu mogući.
Napad funkcioniše i protiv novijih verzija Jave kao što su Java SE 7 Update 97, Java SE 8 Update 74 i Java SE 9 Early Access Build 108. Security Explorations je objavio novi proof-of-concept kod i dokument (pdf) o tome kako propust može biti iskorišćen.
Dobra vest je da exploit kod koji je objavio Security Explorations ne može da zaobiđe click-to-play zaštite koje otežavaju napade.
Poljska kompanija nije o ovome obavestila Oracle, jer njeni stručnjaci smatraju da je Oracle već obavešten o propustu 2013. godine i da je imao vremena da objavi valjanu zakrpu.
Izdvojeno
Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver
Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje
Google uvodi selfi video kao novu opciju za oporavak naloga
Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje
Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika
Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje
ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke
Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje
OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu
OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





