Biztonsági hibás a Java telepítője

Az Oracle biztonsági okok miatt frissítette a Java telepítőjét, ami mint kiderült eddig tetszőleges kódok futtatására is lehetőséget adhatott.
 
Az Oracle január közepén adta ki a negyedéves biztonsági közleményét, amiben több mint 200 sebezhetőségről számolt be. Ezek egy része a Java kapcsán merült fel. Akkor azonban még nem lehetett tudni, hogy nem kizárólag a Javával van probléma, hanem annak telepítőjével is. Ráadásul abban egy magas veszélyességi besorolású biztonsági résre derült fény, amely elérte azt a kockázati szintet, ami miatt soron kívüli frissítést kellett kiadni.
 
Az Oracle tájékoztatása szerint a Java telepítője egy olyan sérülékenységet tartalmaz, amely DLL állományokkal való visszaélésekre adhat módot. Amikor a Java installálása megkezdődik, akkor általában a letöltések mappába bekerülnek ártalmatlan DLL fájlok, amik szükségesek a telepítéshez. A problémát az jelenti, hogy ha egy támadónak sikerül elérnie, hogy a saját, kártékony DLL állománya telepítés előtt bekerüljön ebbe a mappába, akkor a Java telepítő szó nélkül azt is betölti a memóriába.
 
„Mivel a sérülékenység kizárólag a telepítési folyamat során használható ki, ezért a már korábbi Java példányok frissítésére nincs szükség" - nyilatkozta Eric Maurice, az Oracle szakértője. Majd hozzátette, hogy akik viszont korábban letöltötték a Java valamely telepítőjét, és azt még használni szeretnék (főleg rendszergazdákról, üzemeltetőkről van szó), akkor mihamarabb célszerű lecserélni a telepítőket a Java 6u113, 7u97 vagy 8u73 verziókra.
 
Érdemes megjegyezni, hogy egy hasonló sérülékenység a VirtualBox telepítőjét is sújtotta, de azt a januári frissítések alkalmával már sikerült orvosolni.
Vélemények
 
  1. 3

    Az RSA Identity Management and Governance kapcsán egy sebezhetőség látott napvilágot.

  2. 3

    Az IBM AIX legutóbb feltárt biztonsági rése adatlopást segíthet elő.

  3. 3

    A Drupal legutóbbi frissítése számos biztonsági hibát szüntet meg.

 
Partnerhírek
Találkozzunk idén is az ITBN-en!

Idén 11. alkalommal, 2016. szeptember 27-28-án kerül megrendezésre az ITBN CONF-EXPO a Groupama Arénában. A rendezvény fő témája a kiberéberség lesz.

Az év információbiztonsági szak- és diplomadolgozata

A Hétpecsét Információbiztonsági Egyesület kihirdette az „Év információbiztonsági szak- és diploma-dolgozata” pályázat nyertesét.

hirdetés
Közösség
1