Coraz gorzej z bezpieczeństwem Javy 6. W 2014 to samo czeka Windows XP?

Coraz gorzej z bezpieczeństwem Javy 6. W 2014 to samo czeka Windows XP?12.09.2013 17:00

Windows XP nie będzie osamotniony w gronie porzuconegooprogramowania, które mimo wszystkich zagrożeń z tym związanych,wciąż jest wykorzystywane przez znaczący odsetek użytkowników.Zapewne i za 10 lat będziemy jeszcze mogli spotkać tu i ówdziestare komputery, działające pod kontrolą wysłużonego Windows, naktórych zainstalowana jest w dodatku Java 6. Występowanie takichmaszyn w Sieci to sytuacja wymarzona dla hakerów – i nikt niewie, jak ten problem rozwiązać.Niedawno informowaliśmy o nowymzastosowaniu biuletynów bezpieczeństwa Microsoftu – już odkwietnia 2014 roku hakerzy, analizując nowe łatki dla WindowsVista, 7 i 8, będą mogli wyszukiwać dzięki nim luki 0-day wWindows XP, luki, które nigdy nie zostaną już załatane. WedługChristophera Budda z Trend Micro, to samo dziejesię już z wspomnianą Javą 6.[img=exploity]Od lutego Oracle zaprzestało aktualizacji Javy 6, mimo żeszacuje się, że wersja 6 jest używana wciąż przez ponad połowęwszystkich użytkowników tego frameworka, zainstalowanego łączniena nawet trzech miliardach urządzeń na całym świecie. Wydane odtego czasu poprawki bezpieczeństwa dla Javy 7 zostają przebadaneprzez twórców złośliwego oprogramowania. Wykorzystując zdobytąw ten sposób wiedzę, tworzyć oni mają exploity dla Javy 6,zagrażające milionom internautów. To sytuacja bez precedensu, o ile bowiem każdą wersjęoprogramowanie czeka kiedyś koniec wsparcia, to jeszcze nigdy dotądnie porzucono wsparcia dla wersji używanej przez większość. W tensposób powstał niedawno trojan JAVA_EXPLOIT.ABC, załączany dozestawu hakerskich narzędzi Neutrino Exploit Kit – jak wyjaśniaBudd, wykorzystuje on lukę CVE-2013-2463,którą Oracle załatało w lipcu dla Javy 7.Co gorsza, nawet te wszystkie starania Oracle'a, by zabezpieczyćJavę 7, nie oznaczają wcale polepszenia całej sytuacji. Twórcyzłośliwego oprogramowania coraz lepiej sobie bowiem radzą z JavaNative Layer, warstwą pośredniczącą między maszyną wirtualnąJavy a systemem operacyjnym. Ataki takie nie są łatwe doprzeprowadzenia, muszą bowiem obejść systemowe zabezpieczenia, np.ASLR i DEP. Jeśli jednak się powiodą, to ich konsekwencje dlazaatakowanego systemu są znacznie poważniejsze. W minionych latach liczba takich ataków była niewielka; TrendMicro ustaliło,że do 2013 roku stosunek podatności w warstwie Javy do podatnościw warstwie natywnej wynosił 3:1 – jednak w tym rokuzidentyfikowano już cztery luki w warstwie natywnej, więcej niżdla maszyny wirtualnej. Oznaczać to może tylko rosnąceumiejętności hakerów, którym sprostać będą mogły jedyniecoraz bardziej zaawansowane zabezpieczenia, niedostępne jednak dlaniewspieranej już Javy 6.Budd radzi więc, by ci wszyscy, którzy muszą korzystać zestarszych wersji Javy (np. do uruchamiania specjalizowanych aplikacjibiznesowych, które są niekompatybilne z Javą 7), uruchamiali jetylko upewniwszy się, że mają dobre, aktywne zabezpieczenia. Radziteż, by aplikacje napisane w Javie (jak i każde inne oprogramowaniełączące się z siecią) uruchamiać tylko w rzeczywistejpotrzebie, a normalnie Javę w systemie wyłączać. Oczywiście porady takie nie zawsze się da zastosować – Javadziała przecież nie tylko na PC, ale też w niezliczonychurządzeniach wbudowanych, o których istnieniu możemy nawet niewiedzieć, a które mogą być (często niewiadomo po co) podłączone do Sieci. Pojawiają się też obawy,że Windows XP z Javą 6 staną się kombinacją oprogramowaniadoskonale i permanentnie podatnego na ataki. Lato przyszłego roku zapowiada się całkiem gorąco –przynajmniej dla branży bezpieczeństwa IT.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.