Bem-vindo: Sáb, 30 de Novembro 2024, 21:57 Pesquisa avançada

Java vulnerabilidade crítica devido à correção incompleta

Secção dedicada a Noticias que não estejam diretamente relacionadas com Software OpenSource! Partilhe aqui notícias sobre Internet, Curiosidades, Guiness, Desporto, Astronomia... resumidamente de tudo! :)

Java vulnerabilidade crítica devido à correção incompleta

Mensagempor Maxwell » Sáb, 12 de Janeiro 2013, 0:36




A vulnerabilidade crítica Java que está atualmente sob ataque foi possível graças a um remendo incompleto, desenvolvedores da Oracle emitidos no ano passado para corrigir um bug de segurança antes, disse um pesquisador.
A revelação, feita sexta-feira pelo Adam Gowdiak de Explorações Polônia baseados em segurança, é o mais recente olho preto para o software Java da Oracle quadro que está instalado em mais de 1 bilhão de PCs, smartphones e outros dispositivos.
Meliantes usar estas façanhas de transformar sites comprometidos em plataformas para a instalação silenciosa keyloggers e outros tipos de software malicioso nos computadores de visitantes desavisados.

Exploits da vulnerabilidade mais recente do Java, que foram observadas pela primeira vez mais de um mês atrás , são a combinação de dois erros. A primeira envolve o Class.forName () e permite o carregamento de arbitrários (restrito) classes. O segundo bug depende da chamada de método invokeWithArguments e também foi um problema com a Edição 32 que a Oracle supostamente corrigido em outubro.
"No entanto, verifica-se que a correção não foi completa, como ainda se pode abusar método invokeWithArguments para configurar chamadas para invokeExact método com uma classe sistema confiável como um chamador método de destino", escreveu Gowdiak. "Desta vez, a chamada é no entanto realizado a métodos de API Reflection novo (a partir de java.lang.invoke. Pacote *), das quais dependem muitas verificações de segurança conduzida contra o chamador do método de destino".

Desenvolvedores do quadro Metasploit para hackers e testadores de penetração ter lançado um módulo que deve explorar a vulnerabilidade em máquinas com o Windows, Apple OS X, e Linux, independentemente do navegador que está usando. O US-CERT, que é afiliado com o Departamento de Segurança Interna, está a aconselhar as pessoas a desabilitar o Java em navegadores web.

FONTE Leia conteudo completo aqui. http://edition.cnn.com/2013/01/11/tech/ ... erability/
:medo:
Maxwel Guimaraes
Avatar do usuário
Maxwell
 
Mensagens: 521
Registrado em: 23 Outubro, 2011

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor Claudio Novais » Sáb, 12 de Janeiro 2013, 19:09

Esta é a grande diferença entre sistemas open-source e sistemas proprietários. Numa situação destas provavelmente estaria um grupo considerável de pessoas a tentarem resolver o problema.
Avatar do usuário
Claudio Novais
Editor do Ubuntued
 
Mensagens: 16869
Registrado em: 25 Maio, 2011

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor Cristian_nfg » Sáb, 12 de Janeiro 2013, 20:27

Aqui um tutorial para como desativar o Java http://www.techtudo.com.br/dicas-e-tuto ... hrome.html
Avatar do usuário
Cristian_nfg
 
Mensagens: 91
Registrado em: 31 Julho, 2011
Localização: Ribeirão Pires - São Paulo - Brasil

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor nuno_nunes » Sáb, 12 de Janeiro 2013, 20:51

Cada update que sai pelo vistos vem sempre com o mesmo problema de segurança por este andar é considerado como virus pelo sistema de antivirus quem use o windows :troll:
Avatar do usuário
nuno_nunes
 
Mensagens: 3932
Registrado em: 28 Maio, 2012
Localização: Pampilhosa da Serra - Portugal

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor miles_maverick » Sáb, 12 de Janeiro 2013, 20:56

Sempre o Java :facepalm:
Avatar do usuário
miles_maverick
 
Mensagens: 1004
Registrado em: 25 Junho, 2011
Localização: Barueri

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor nuno_nunes » Sáb, 12 de Janeiro 2013, 20:59

miles_maverick (12-01-2013, 19:56) escreveu:Sempre o Java :facepalm:


Eles parecem que querem ser noticia para ser considerada como virus por este andar
Avatar do usuário
nuno_nunes
 
Mensagens: 3932
Registrado em: 28 Maio, 2012
Localização: Pampilhosa da Serra - Portugal

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor miles_maverick » Sáb, 12 de Janeiro 2013, 21:24

nuno_nunes (12-01-2013, 19:59) escreveu:
miles_maverick (12-01-2013, 19:56) escreveu:Sempre o Java :facepalm:


Eles parecem que querem ser noticia para ser considerada como virus por este andar


Já teve outro caso parecido... odeio usar Java (se bem que o LibreOffice também usa)
Avatar do usuário
miles_maverick
 
Mensagens: 1004
Registrado em: 25 Junho, 2011
Localização: Barueri

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor nuno_nunes » Sáb, 12 de Janeiro 2013, 22:02

miles_maverick (12-01-2013, 20:24) escreveu:
nuno_nunes (12-01-2013, 19:59) escreveu:
miles_maverick (12-01-2013, 19:56) escreveu:Sempre o Java :facepalm:


Eles parecem que querem ser noticia para ser considerada como virus por este andar


Já teve outro caso parecido... odeio usar Java (se bem que o LibreOffice também usa)


Concordo contigo
Avatar do usuário
nuno_nunes
 
Mensagens: 3932
Registrado em: 28 Maio, 2012
Localização: Pampilhosa da Serra - Portugal

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor marcos.vargens » Sáb, 12 de Janeiro 2013, 23:09

O problema na verdade é bem mais complicado do que parece. Esse método do Class.forName() é uma das coisas que tornou o java ser tão interessante. Imagino que uma alteração nele envolve muito mais que só ir la e mudar uma linha. Talvez tenha que alterar todo um conjunto de classes e estruturas e retesta-las todas novamente. Não estou defedendo a Oracle, mas bug todo software tem, o problema é que apontam somente os mais usados, como é o caso do Java e do Framework .Net, e falar é facil fazer é que é complicado.
Meu conselho é não usar java no linux. No windows as pessoas ja estão acostumadas com essas noticias.

marcos.vargens
 
Mensagens: 603
Registrado em: 12 Julho, 2011

Re: Java vulnerabilidade crítica devido à correção incomplet

Mensagempor Maxwell » Dom, 13 de Janeiro 2013, 1:03

gosto mais to próprio java da central do ubuntu acho melhor
:D
Maxwel Guimaraes
Avatar do usuário
Maxwell
 
Mensagens: 521
Registrado em: 23 Outubro, 2011

Próximo

Voltar para Notícias Gerais

Quem está online

Usuários navegando neste fórum: Nenhum usuário registrado e 68 visitantes

cron