Posle dve godine otkriveno da je zakrpa za propust u Javi bila loša i da ga hakeri koriste za napade
Vesti, 14.03.2016, 00:00 AM
Stručnjaci poljske firme Security Explorations tvrde da su zbog loše zakrpe za bezbednosni propust CVE-2013-5838 koju je Oracle objavio u oktobru 2013. korisnici više od dve godine bili u opasnosti od hakerskih napada. Ovaj propust su pre više od dve godine otkrili upravo stručnjaci ove firme koji su ga i prijavili Oracleu koji je obezbedio zakrpu za propust koji je svrstan u sandbox exploite za Java Web Start aplikacije i Java applete.
Propust koji je ocenjen kao kritičan ispravljen je kada je Oracle objavio SE 7 Update 40 u oktobru te godine.
Dve godine kasnije, stručnjaci poljske firme otkrili su da je Oracle objavio lošu zakrpu, kao i da je kompanija pogrešila kada je ocenila uticaj ovog propusta. Oni tvrde da propust može biti iskorišćen i u serverskim okruženjima kao što je Google App Engine za Javu. Ima naznaka da se ovaj propust hakeri aktivno koriste za napade.
Oni tvrde da samo neznatne izmene njihovog prvobitnog proof-of-concept koda omogućavaju napadačima da iskoriste propust uprkos Oracleovoj zakrpi. Security Explorations je originalni exploit objavio u oktobru 2013. godine, odmah pošto je Oracle objavio zakrpu za propust o kome ga je informisala poljska firma.
Ovo ustvari znači da su milioni korisnika Jave ostali nezaštićeni i podložni napadima, urpkos uveravanjima Oraclea da napadi koje omogućava ovaj propust više nisu mogući.
Napad funkcioniše i protiv novijih verzija Jave kao što su Java SE 7 Update 97, Java SE 8 Update 74 i Java SE 9 Early Access Build 108. Security Explorations je objavio novi proof-of-concept kod i dokument (pdf) o tome kako propust može biti iskorišćen.
Dobra vest je da exploit kod koji je objavio Security Explorations ne može da zaobiđe click-to-play zaštite koje otežavaju napade.
Poljska kompanija nije o ovome obavestila Oracle, jer njeni stručnjaci smatraju da je Oracle već obavešten o propustu 2013. godine i da je imao vremena da objavi valjanu zakrpu.
Izdvojeno
Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije
Googleov AI model Gemini dobio je zadatak da tokom bezbednosnog testa provali u sisteme izmišljene kompanije. Umesto toga, završio je na internetu i... Dalje
Prevaranti koriste AI za lažne antivirus sajtove
Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje
Šta se krije iza lažnih OpenAI mejlova
Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje
Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore
Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje
Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver
Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





