Какие уязвимости остались в Java после последнего апдейта

18.04.2013 | 10:59
Какие уязвимости остались в Java после последнего апдейта
Oracle вчера выпустила обновление Java SE 7 Update 21, закрыв несколько критических уязвимостей. Польские хакеры из компании Security Explorations, которые нашли около 60 уязвимостей в Java SE за последний год, опубликовали свой комментарий по поводу последнего апдейта.

Они объясняют, что обновление исправляет баги, о которых Security Explorations сообщила в компанию Oracle в прошлом и этом году. По классификации из переписки Security Explorations с Oracle, уязвимости классифицированы как Issues 51, 55, 57, 58, 59, 60.

Подробнее об эксплуатации этих уязвимостей с концептуальными примерами эксплойтов см. здесь.

SE-2012-01-ORACLE-8, Issues #51-52, PDF, 204 КБ
SE-2012-01-ORACLE-9, Issue #53, PDF, 215 КБ
SE-2012-01-ORACLE-10, Issue #54-55, PDF, 262 КБ
SE-2012-01-ORACLE-11, Issue #56-60, PDF, 239 КБ
Коды эксплойтов для Issues 50-60: ZIP, 147 КБ

Компания Security Explorations подчёркивает, что Oracle не посчитала уязвимостью баг, описанный в Issue 54, хотя его можно использовать вместе с Issue 55 для полного обхода песочницы Java.

Security Explorations огласила новую информацию по Issue 56, потому что за шесть недель не получила никакого ответа от Oracle по поводу этого бага, хотя его простота никак не соответствует длительности ответа. Собственно, баг заключается в том, что такой нехитрый код нарушает структурные ограничения (см. спецификации Java VM на структурные ограничения).

.method public ()V
.limit stack 2
.limit locals 2
l1:
goto l1
return
.end method
Java, апдейт, хакеры
По материалам xakep.ru
Лента новостей: FacebookLiveJournalЯндекс

Комментарии (0)
Оставьте комментарий:CaptchaОбновить проверочный код