9 miesięcy dziury w Javie na Mac OS X 

W systemie Mac OS X nadal występuje niezałatana groźna dziura wwirtualnej maszynie Javy, która została odkryta w sierpniuubiegłego roku. Luka była obecna w OpenJDK, GIJ, icedtea oraz Sun JRE ale zostałazałatana. Sun zrobił to w grudniu. Jedyną implementacją Javy, którado dziś nie doczekała się łatki jest ta opracowana przez Apple. Nieujęto jej nawet w niedawno wydanej aktualizacji o numerze 10.5.7. Dziura jestpoważna gdyż umożliwia wykonanie dowolnego kodu za pomocąprzeglądarki obsługującej Javę. Ponadto exploit może działaćniezależnie od tego jaką przeglądarkę lub system operacyjny używaofiara. Błąd w Javie polega na tym, że deserializacja obiektu klasysun.util.calendar.ZoneInfo wykonywana jest w trybieuprzywilejowanym przy czym można stworzyć własny obiekt, którybędzie udawał właśnie ZoneInfo. Ponieważ plugin Javy alokuje pamięćz prawami do odczytu, zapisu i wykonania atakujący może obejśćzabezpieczenia ASLR i DEP. Użytkownicy, którzy chcą sprawdzić czy ich Java jest podatna naopisaną lukę mogą to zrobić na stronie zawierającej kod typu proof ofconcept.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Potężne narzędzie. ChatGPT wygeneruje jeszcze lepsze grafiki
Potężne narzędzie. ChatGPT wygeneruje jeszcze lepsze grafiki
Wiadomości od "kuriera DPD" i fałszywa prośba o dopłatę
Wiadomości od "kuriera DPD" i fałszywa prośba o dopłatę
200 tys. plików w darknecie. Wyciek z Uniwersytetu Warszawskiego niepokoi
200 tys. plików w darknecie. Wyciek z Uniwersytetu Warszawskiego niepokoi
Fala fałszywych e-maili. "Potwierdzenie zwrotu podatku"
Fala fałszywych e-maili. "Potwierdzenie zwrotu podatku"
Uważaj na takie połączenia. Nie są przypadkowe
Uważaj na takie połączenia. Nie są przypadkowe
BMW sięga po AI. Wykorzystają je przy bateriach
BMW sięga po AI. Wykorzystają je przy bateriach
Microsoft zmienił zdanie? Tłumaczy, kiedy warto zastąpić Defendera
Microsoft zmienił zdanie? Tłumaczy, kiedy warto zastąpić Defendera
Walka z botami. Tinder i Zoom wprowadzają skan tęczówki
Walka z botami. Tinder i Zoom wprowadzają skan tęczówki
Rusza WhatsApp Plus. Płatna wersja z dodatkowymi opcjami
Rusza WhatsApp Plus. Płatna wersja z dodatkowymi opcjami
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
ZACZEKAJ! ZOBACZ, CO TERAZ JEST NA TOPIE 🔥