The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Для Java подготовлен эксплоит, базирующийся на новой 0day-уязвимости

17.01.2013 10:17

Спустя всего несколько дней после выхода внепланового обновления Java SE 7 Update 11 с устранением активно эксплуатируемой в сети уязвимости, появилась информация о создании эксплоита, основанного на новой уязвимости. Эксплоит пока не доступен широкой публике и не интегрирован в типовые пакеты для распространения вредоносного ПО, но уже продаётся на профильном форуме по цене $5000 и его приобрели как минимум два покупателя. Продавец достаточно известен в своих кругах и имеет устоявшуюся репутацию, поэтому маловероятно, что эксплоит фиктивный. По предварительному анализу, проведённому представителями сообщества OpenJDK, в последнем выпуске Java SE 7 Update 11 устранён лишь частный случай уязвимости, но не исключено задействование других техник эксплуатации.

Напомним, что эксперты по компьютерной безопасности не раз выступали с критикой Oracle из-за затягивания исправления уязвимостей, информация о которых передаётся в Oracle в частном порядке, без публичного оглашения. С момента отправки уведомления до исправления уязвимости могут пройти многие месяцы, например, известно о наличии в Java неисправленных проблем безопасности, информация о которых была отправлена ещё в апреле 2012 года (рекордом является выпуск исправления уязвимости спустя два года после уведомления о её наличии).

Дополнение: Выявлено наличие двух неисправленных уязвимостей в Java SE 7 Update 11, исследователи безопасности направили в Oracle прототип рабочего эксплоита.

  1. Главная ссылка к новости (http://www.infoworld.com/t/sec...)
  2. OpenNews: Доступен выпуск Java SE 7 Update 11 с устранением критических уязвимостей
  3. OpenNews: В Firefox до устранения уязвимости будут заблокированы все версии Java
  4. OpenNews: В сети обнаружен эксплоит, поражающий неисправленную уязвимость в Java 7
  5. OpenNews: Новая критическая уязвимость в Java SE 5, 6 и 7
  6. OpenNews: Энтузиасты указали на необоснованность затягивания исправления уязвимостей в Java
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/35854-java
Ключевые слова: java
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (41) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, kai3341 (ok), 10:36, 17/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +11 +/
    Когда после новости о том, что мозила блокирует Java-аддон вышла новость об исправлении в Java критических уязвимостей, я думал, что выйдет новость об исключении мозилой Java из блэклиста. Я был не прав.
     
  • 1.2, Аноним (-), 10:47, 17/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >>типовые пакеты для распространения вредоносного ПО

    Ух ты. С инсталлятором и  инструкцией для хомячков?

     
     
  • 2.7, Семен (??), 11:28, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Практически. Метасплойт, к примеру.
     
     
  • 3.15, Аноним (-), 12:27, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Глючная хрень этот метасплойт.
     

  • 1.4, edwin (ok), 11:05, 17/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Oracle делает все, что-бы закопать и похоронить нишу клиентского ПО для Java, которая в сочетании с JavaFX смотрится очень неплохо ... так нет-же. Одна радость - есть все-же OpenJDK, который уже в 6-ке смотрелся неплохо, а в 7-ке вообще красота ...
     
     
  • 2.5, bunny (?), 11:16, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Да такая красота, что просто слов нет. Стваим oracle sql developer - глючит. Ищем причину - опа - после замены jdk на с опен на оракл - работает нормально. Запускаем apache cassandra - падает. Ищем причину - и снова замена jdk исправляет ситуацию.
     
     
  • 3.6, edwin (ok), 11:21, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +4 +/
    > Да такая красота, что просто слов нет. Стваим oracle sql developer -
    > глючит. Ищем причину - опа - после замены jdk на с
    > опен на оракл - работает нормально. Запускаем apache cassandra - падает.
    > Ищем причину - и снова замена jdk исправляет ситуацию.

    OpenJDK 7 имеет статус эталонной реализации JVM и потому тут вопросов больше именно к Oracle.
    Кроме того, тут еще вопрос тюнинга .... с какими опциями запуска у Вас падает кассанда ? Вы анализировали дампы, где именно происходит падение ?  

     
     
  • 4.8, BratSinot (ok), 11:33, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –8 +/
    Ну эталонная реализация, и че? Это не означает что она быстрее работать будет.
     
     
  • 5.9, edwin (ok), 11:38, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Ну эталонная реализация, и че?

    А то, что вопросы связанные с проблемами работы отдельных продуктов в ней - это уже больше вопрос к самим продуктам и к-ву травы, которую подвозили тамошним разработчикам  

    > Это не означает что она быстрее работать
    > будет.

    Вообще-то говоря речь не шла о скорости .... но раз заговорили про скорость - вопрос отдельный и очень сложный, который настолько сильно зависит от настроек опций запуска, что можно выкрутить  
    Извините, но даже банальный вопрос типа сборщика мусора многое решает.

     
  • 4.11, bunny (?), 11:57, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Падает п out of memory. Независимо от прописываемых мной настроек. При этом, что неприятно, RPM кассандры притянул с собой именно OpenJDK. Побился над падениями какое-то время - сменил JDK - работает, не падает.
     
     
  • 5.12, edwin (ok), 12:02, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Падает п out of memory. Независимо от прописываемых мной настроек. При этом,
    > что неприятно, RPM кассандры притянул с собой именно OpenJDK. Побился над
    > падениями какое-то время - сменил JDK - работает, не падает.

    Стоп, так у Вас она на OpenJDK падает ? Очень странно ....
    Вероятнее всего тут как раз имеет место быть ситуация, когда реализации JVM совершенно по разному работают с конкретным сборщиков мусора ... по крайней мере похоже на то.

     
     
  • 6.13, bunny (?), 12:10, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >> Падает п out of memory. Независимо от прописываемых мной настроек. При этом,
    >> что неприятно, RPM кассандры притянул с собой именно OpenJDK. Побился над
    >> падениями какое-то время - сменил JDK - работает, не падает.
    > Стоп, так у Вас она на OpenJDK падает ? Очень странно ....
    > Вероятнее всего тут как раз имеет место быть ситуация, когда реализации JVM
    > совершенно по разному работают с конкретным сборщиков мусора ... по крайней
    > мере похоже на то.

    Возможно, что так. При этом фокус вот в чем - на сайте кассадры написано НЕ ставьте OpenJDk, будет падать. А сам RPM его притянул - я, к сожалению, сразу не заметил.

     
     
  • 7.16, edwin (ok), 12:32, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Возможно, что так. При этом фокус вот в чем - на сайте
    > кассадры написано НЕ ставьте OpenJDk, будет падать.

    Именно так, это сохранилось со времен 6-й, где д-но были вопросы.
    А 6-ка у многих стоит + отдельно оптимизировать именно под OpenJDK - в чем-то это правильно ... так или иначе - вопрос непростой.

    > А сам RPM его
    > притянул - я, к сожалению, сразу не заметил.

    Ну это было сделано исходя из лицензии ...


     
     
  • 8.28, pavlinux (ok), 16:01, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    IBM-овскую жаву пробовали http www ibm com developerworks java jdk linux down... текст свёрнут, показать
     
     
  • 9.29, edwin (ok), 16:07, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    У меня лично сложилось впечатление, что ее применение больше всего ориентированн... текст свёрнут, показать
     
     
  • 10.31, pavlinux (ok), 16:17, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Там с настройками больше свободы Оракловая java -X code -Xmixed ... большой текст свёрнут, показать
     
     
  • 11.32, edwin (ok), 16:26, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Там несколько по разному можно задавать настройки, к-во опций - вопрос не принци... текст свёрнут, показать
     
  • 11.36, Аноним (-), 20:24, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Write once, run anywhere , если кто забыл ... текст свёрнут, показать
     
     
  • 12.41, edwin (ok), 10:35, 18/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    А разве иначе В рамках одной JVM этот принцип вообще говоря работает ... текст свёрнут, показать
     
  • 9.30, bunny (?), 16:09, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    нет, первую попробовал Оракловую - помогло, дальше экспериментировть не стал... текст свёрнут, показать
     
  • 3.22, Michael (??), 14:08, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Начиная с 7 явы, опенждк и оракл ждк это одно и тоже.
    Различия там минимальный, связанны в основном с аудио/видео.
     

  • 1.10, A.Stahl (?), 11:42, 17/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Пора уже договориться об разделении Java-новостей на 3 категории:
    №0: Обнаружена уязвимость.
    №1: Oracle выпустил апдейт, исправляющий уязвимость
    №3: Прочее.
    Это может помочь и экономии времени и нервов. Оракл.Новость.№0 -- всё просто и понятно:)
     
     
  • 2.14, анонимм (?), 12:13, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +8 +/
    пропустил категорию номер два
    №2 орацле выпустил апдейт, который по мнению оракле исправляет уязвимость, но на деле это не так
     

  • 1.17, XVilka (ok), 12:36, 17/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +11 +/
    Just Another Vulnerability Announcement
     
  • 1.19, ОнанВарвар (?), 13:38, 17/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Думаю Oracle надо задуматься о подобной практике проводимой Google с браузером Chrome: платить хакерам за обнаружение зависимостей. Затратно конечно, зато легче держать руку на пульсе...
     
     
  • 2.20, ананим (?), 13:44, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +7 +/
    им бесплатно высылают и они не чешутся, а вы о бабосах.
    прочитайте внимательно последний абзац.
     
     
  • 3.21, Аноним (-), 14:02, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Вы упускаете из виду один простой и очевидный факт Оракл - не маленькая голодна... большой текст свёрнут, показать
     
     
  • 4.23, Whoiswho (?), 14:39, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Так и запишем: Аноним и Эллисон идиоты.

    Хотя наверно второй туда случайно попал и тока со слов Анонима.

     
  • 4.24, Zulu (?), 14:39, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Дело в том, мой анонимный брат, что конторы, в которых смена вендора обходится в семизначные-восьмизначные суммы, имеют суппорт контракты с гарантированным SLA. И день проеба обходится (ораклу) совсем не в копейку.
    Бага, не пойманная QA и обнаруженная после релиза, обходится в $5e4 в среднем. Бага с эскалацией от важного кастомера существенно больше, вплоть до $Xe6 (данные еще с Сана, в Оракле хрен суммы узнаешь).
    Так что "понизят прибыль ни на цент" это смешно, да.
     
  • 4.25, Crazy Alex (ok), 15:00, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Кроме SLA, о которых уже упомянули, совершенно очевидно, что это будет влиять на тех, кто решает, на чём делать новые проекты. И даже те же Морганы вполне могут свои новые системы пытаться сделать на чём-то другом. Наверняка в части случаев это вполне возможно и беспроблемно, тем более что к зоопарку энтерпрайсу не привыкать - я вообще не видел ни одного большого проекта меньше чем из трех разных языков, и уж всяко не только на JVM.
     
  • 4.26, Аноним (-), 15:06, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Если бизнес это так хорошо, откуда тогда кризисы и последующие войны, где гибнут невинные, как средство их разрешения? По моему это простой и очевидный факт.
     
  • 4.27, andy (??), 15:49, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Вы плохо себе представляете эффективное функционирование подобного монстра-мутанта. И даже просто функционирование.

    Правильно, потому как слово "эффективное" для подбного "монстра-мутанта" (маркетоидного сброда), вряд ли вообще возможно.

    >Кстати, основная цель подобной компании - это не сатисфачинг таких, как вы, красноглазых без гроша в кармане. Слово "бесплатно" в Оракле матерное.

    Ну правильно, матерное. Потому как чему-то большему, чем завоевание доли рынка они не научились. Ситуация с OpenOffice этот тезис отлично проиллюстрировала. И да, основная цель подобной компании - впарить лоху. А что бы клиент был доволен - в оракле не почешутся даже.

    >Цель данной компании - рубить бабло акционерам и лично владельцу.

    Словосочетание "рубить бабло" означает впарить лоху. Зарабатывание денег, это, извините, несколько другое.

    >К слову, как и любого нормального вменяемого бизнеса.

     
     
  • 5.39, Аноним (-), 08:31, 18/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Словосочетание "рубить бабло" означает впарить лоху. Зарабатывание денег, это, извините, несколько другое.

    "Зарабатывание денег" - это то же "впаривание лоху", но только с милой улыбкой на лице.

     
     
  • 6.40, andy (??), 10:05, 18/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Нет, зарабатывание денег, это когда тебе не срать на качество
    своего труда и на то, как потом твоим трудом будут пользоваться
    те, кто его оплатил.
     
     
  • 7.42, RedRat (ok), 17:30, 18/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Такие идеалисты при капитализме быстро разоряются (или, в лучшем случае, обитают в узких нишах, куда ещё не пришли Большие Корпорации - после чего опять же разоряются).
     
     
  • 8.43, arisu (ok), 17:36, 18/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    просто спокойно живут и работают без сверхприбылей, 171 совета директоров 18... текст свёрнут, показать
     
  • 4.33, mine (ok), 16:33, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Когда моторола сократилась до 30000 человек её сотрудники стали говорить, что от компании почти ничего не осталось.
     
     
  • 5.35, Zulu (?), 19:25, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Товарищ там ошибся слегонца. 35,000 было у Сана. У Оракля одних продажников больше.
     
  • 4.37, АнониМ (?), 22:39, 17/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >компания-монстр в 35000 эмплоёв.

    на начало прошлого года там чалилось 110 т. человек. сейчас еще больше ...

     
  • 4.38, arisu (ok), 03:40, 18/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Вы плохо себе представляете эффективное функционирование подобного монстра-мутанта.

    штука в том, что пользователя жабы совершенно не волнуют мутантские проблемы. с точки зрения пользователя оракель функционирует очень, очень плохо. настолько плохо, что не способен даже нормально чинить баги в своём продукте.

    впрочем, если оракель начнёт платить пользователям жабы за каждый прошедший без фикса день, то тогда пользователи — возможно — проникнутся к оракелю сочувствием и начнут «представлять».

    с другой стороны, тот, кто использует жабу — ССЗБ. знал, что выбирает. и кого.

     

  • 1.34, pro100master (ok), 17:29, 17/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Oracle $5000 пожалела? Никогда не понимал такую экономию на спичках )
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру