Car-tech

Novi Java eksploatator prodaje za 5000 dolara na crnoj mreži; moguća prijetnja milijunima računala

Polisi - Novi Endel - Java Music live Lingsir Kedamean Gresik

Polisi - Novi Endel - Java Music live Lingsir Kedamean Gresik

Sadržaj:

Anonim

Za Oracle, to je deja vu sve više.

Samo dana nakon što je objavio patch za ozbiljan sigurnosni nedostatak otkriven prošli tjedan na svom Java programskom jeziku, softver ponovno stvara naslove jer još jedan ne-javni propust u programu ugrožava sigurnost milijuna računala koja još uvijek može pokrenuti aplikaciju na njemu.

Oracle je objavio popravak nedjelje zbog Java pogreške toliko ozbiljne da je američka služba za domovinsku sigurnost preporučila korisnicima računala da onemogućuju softver, osim ako je upotreba "apsolutno neophodna".

[Daljnje čitanje: Kako ukloniti zlonamjerni softver s vašeg Windows računalo]

Taj je savjet ponavljao u ponedjeljak od strane tima za sigurnost računala (US-CERT) odjela, čak i nakon što je patch dostupan korisnicima.

Vulneraplity for sale

Sada je bei ng je izvijestio da je poduzetni Black Hat prodao novu ranjivost Zero Daya za najnoviju verziju Java (verzija 7, ažuriranje 11) do dva kupca za svaku pojedinačno $ 5000.

Oba oružanih i izvornog koda ranjivosti su se koji je ponudio prodavatelj, kaže sigurnosni bloger Brian Krebs, koji je otkrio ponudu na ekskluzivnom forumu o cyber kriminalu.

Budući da je Krebs otkrio ponudu, rekao je da je uklonjen s foruma zločina, sugerirajući da je prodavatelj našao svoje kupce za "Mislim da bi to trebalo raspršiti sve iluzije koje ljudi mogu posjedovati oko sigurnosti i sigurnosti instaliranja Jave na krajnje korisničko računalo bez da poduzmu pažljive korake kako bi izolirali program", napisao je Krebs.

Ovaj najnoviji Java iskorištavanje je lošiji od posljednjeg, jer nitko ne zna što je to, kaže Bogdan Botezatu, viši analitičar e-prijetnje s antivirusnim programerom Bitdefender.

U nedostatku zakrpanom nedjelju, objasnio je, identificiran je kod iskorištavanja b y sigurnosnih istraživača u nekim popularnim malware paketima. Uz najnoviji nedostatak, poznat je samo prodavatelj. "" Trenutna metoda eksploatacije vjerojatno će ostati nepoznata za veće vremensko razdoblje, što će također povećati mogućnosti pristupa napadačima ", kazao je Botezatu u e-poruci.

Ranije ovog tjedna, Botezatu je napomenuo u blogu da je, unatoč zakrpu koje je Oracle potaknuo u nedjelju, cyber kriminalci nastavili iskorištavati ranjivost na nepropisanim računalima kako bi instalirali otkupninu na njih.

Oracleova sigurnost pokreće

Ranjivost nula dana u zakrčku u nedjelju, Oracle je pojačano povećao Java sigurnosnu postavku na "visoku" vrijednost. "To znači da korisnik sada mora ovlastiti izvršavanje Java appleta koji nisu potpisani s važećom potvrdom", objasnio je Jaimie Blasco, menadžer AlienVault Labs, u e-poruci.

Iako je taj potez veliki korak prema što je Java više siguran u pregledniku, napomenuo je Blasco, daleko je od panaceje za Java probleme.

"U prošlosti smo vidjeli da su napadači mogli ukrasti valjan certifikat za potpisivanje zlonamjernog koda kako bi osvojio ' Ako mi Java izgleda napunjen ranjivostima, bitdefenderski Botezatu preporučuje da Oracle identificira osnovne komponente softvera i napiše ga od početka.

Bez sumnje, više od malo prepisivanja softvera bit će učinjeno kada Oracle objavljuje sljedeću verziju Java koja je zakazana za rujan.