Версия для КПК

GaGa.Su

Услуги специалистов

Нижнего Новгорода


Безопасность

Уязвисость в Java Deployment Toolkit

Безопасность 

В Java Deployment Toolkit была найдена серьёзная уязвимость! ...

Безопасность

Начиная с Java 6 Update 10 пользовательская версия JRE включает в себя Java Deployment Toolkit, устанавливаемый в виде NPAPI плагина и ActiveX контрола. Среди методов Java Deployment Toolkit, доступных из JavaScript, есть метод launch(). Всё что он делает - передаёт URL зарегистрированному обработчику JNLP файлов. В Windows этот обработчик прописывается примерно так:

"C:\Program Files\Java\jre6\bin\javaws.exe" "%1"

Поскольку проверка передаваемого URL минимальна, javaws.exe можно запустить непредусмотренным способом. Например можно воспользовавшись параметром -J и запустить произвольный, в том числе и удалённый, JAR файл.

Данная уязвимость была обнаружена Тевисом Орманди (Tavis Ormandy). Дальнейшее изучение этой уязвимости выявило её потенциальное наличие и в Linux: http://www.reversemode.com/index.php?option=com_content&task=view&id=67&Itemid=1

Более того, в java/java.exe был обнаружен недокументированный параметр -XXaltjvm, позволяющий указать альтернатиную библиотеку, вместо стандартных jvm.dll/libjvm.so. Этот параметр доступен через вышеупомянутый -J в javaws/javaws.exe

PS: http://seclists.org/fulldisclosure/2010/Apr/119 - Подробнее (EN)

bbk123

11.04.2010
 
БезопасностьТеракты в московском метро (Безопасность) 29.03.2010

Серия взрывов в московском метро. Террор в России. Подробнее...

БезопасностьВредоносный код имитирует систему обновления Adobe Systems (Безопасность) 29.03.2010

Вредоносный код, инфицирующий Windows-компьютеры, маскируется под систему обновления Adobe Systems или системы обновления виртуальных машин Java. Подробнее...

БезопасностьiPhone, Safari, IE8 и Firefox взломали за несколько минут (Безопасность) 29.03.2010

Участникам соревнования хакеров потребовалось всего несколько минут для того, чтобы взломать iPhone, Safari, Internet Explorer 8 и Firefox. Подробнее...

БезопасностьМошенники в Интернете и по телефону (Безопасность) 16.11.2009

Ваш или вашего знакомого, а может сына/дочери, брата или отца телефон разрывается от звонка. Вы снимаете трубку и приятный мужской голос говорит: "Здравствуйте, это инженерная служба вашего сотового о Подробнее... Форум

БезопасностьHeartbleed, ShellShock, Winshock и Kerberos – «четыре всадника Апокалипсиса» в цифровом пространстве (Безопасность) 16.01.2015

По мнению вице-президента LightCyber, эти уязвимости могут быть гораздо более распространенными, чем принято считать. Подробнее...

Содержание

Нижний Новгород