Biztonsági hibás a Java telepítője

Az Oracle biztonsági okok miatt frissítette a Java telepítőjét, ami mint kiderült eddig tetszőleges kódok futtatására is lehetőséget adhatott.
 
hirdetés
Az Oracle január közepén adta ki a negyedéves biztonsági közleményét, amiben több mint 200 sebezhetőségről számolt be. Ezek egy része a Java kapcsán merült fel. Akkor azonban még nem lehetett tudni, hogy nem kizárólag a Javával van probléma, hanem annak telepítőjével is. Ráadásul abban egy magas veszélyességi besorolású biztonsági résre derült fény, amely elérte azt a kockázati szintet, ami miatt soron kívüli frissítést kellett kiadni.
 
Az Oracle tájékoztatása szerint a Java telepítője egy olyan sérülékenységet tartalmaz, amely DLL állományokkal való visszaélésekre adhat módot. Amikor a Java installálása megkezdődik, akkor általában a letöltések mappába bekerülnek ártalmatlan DLL fájlok, amik szükségesek a telepítéshez. A problémát az jelenti, hogy ha egy támadónak sikerül elérnie, hogy a saját, kártékony DLL állománya telepítés előtt bekerüljön ebbe a mappába, akkor a Java telepítő szó nélkül azt is betölti a memóriába.
 
„Mivel a sérülékenység kizárólag a telepítési folyamat során használható ki, ezért a már korábbi Java példányok frissítésére nincs szükség" - nyilatkozta Eric Maurice, az Oracle szakértője. Majd hozzátette, hogy akik viszont korábban letöltötték a Java valamely telepítőjét, és azt még használni szeretnék (főleg rendszergazdákról, üzemeltetőkről van szó), akkor mihamarabb célszerű lecserélni a telepítőket a Java 6u113, 7u97 vagy 8u73 verziókra.
 
Érdemes megjegyezni, hogy egy hasonló sérülékenység a VirtualBox telepítőjét is sújtotta, de azt a januári frissítések alkalmával már sikerült orvosolni.
Vélemények
 
  1. 4

    A Google újabb hibajavításokat adott ki a Chrome webböngészőhöz.

  2. 3

    A Cisco Jabber legutóbb feltárt sebezhetősége adatlopásra adhat lehetőséget.

  3. 3

    A Cisco két sebezhetőséget szüntetett meg az IOPS kapcsán.

 
Partnerhírek
Új védelem a zsarolóvírusok ellen

A G DATA egy olyan intelligens zsarolásvédelmi modult integrált termékeibe, amely kikapcsolt vírusvédelem mellett is megállítja a merevlemezeket titkosító kártevőket.

Minden internetezőt érint a WPA2-es protokoll hibája

Egy korábban felfedezett, de most publikált sebezhetőség a vezetéknélküli hálózatok WPA2-es titkosításának hibáján keresztül lehetővé teszi, hogy külső támadó behatoljon rendszerünkbe.

hirdetés
Közösség
1