Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade

Vesti, 14.03.2016, 00:00 AM

Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade

Stručnjaci poljske firme Security Explorations tvrde da su zbog loše zakrpe za bezbednosni propust CVE-2013-5838 koju je Oracle objavio u oktobru 2013. korisnici više od dve godine bili u opasnosti od hakerskih napada. Ovaj propust su pre više od dve godine otkrili upravo stručnjaci ove firme koji su ga i prijavili Oracleu koji je obezbedio zakrpu za propust koji je svrstan u sandbox exploite za Java Web Start aplikacije i Java applete.

Propust koji je ocenjen kao kritičan ispravljen je kada je Oracle objavio SE 7 Update 40 u oktobru te godine.

Dve godine kasnije, stručnjaci poljske firme otkrili su da je Oracle objavio lošu zakrpu, kao i da je kompanija pogrešila kada je ocenila uticaj ovog propusta. Oni tvrde da propust može biti iskorišćen i u serverskim okruženjima kao što je Google App Engine za Javu. Ima naznaka da se ovaj propust hakeri aktivno koriste za napade.

Oni tvrde da samo neznatne izmene njihovog prvobitnog proof-of-concept koda omogućavaju napadačima da iskoriste propust uprkos Oracleovoj zakrpi. Security Explorations je originalni exploit objavio u oktobru 2013. godine, odmah pošto je Oracle objavio zakrpu za propust o kome ga je informisala poljska firma.

Ovo ustvari znači da su milioni korisnika Jave ostali nezaštićeni i podložni napadima, urpkos uveravanjima Oraclea da napadi koje omogućava ovaj propust više nisu mogući.

Napad funkcioniše i protiv novijih verzija Jave kao što su Java SE 7 Update 97, Java SE 8 Update 74 i Java SE 9 Early Access Build 108. Security Explorations je objavio novi proof-of-concept kod i dokument (pdf) o tome kako propust može biti iskorišćen.

Dobra vest je da exploit kod koji je objavio Security Explorations ne može da zaobiđe click-to-play zaštite koje otežavaju napade.

Poljska kompanija nije o ovome obavestila Oracle, jer njeni stručnjaci smatraju da je Oracle već obavešten o propustu 2013. godine i da je imao vremena da objavi valjanu zakrpu.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje