Articoli e news    Prezzi

Java ha una grave falla, tutti i Windows minacciati

11:33 - 13 aprile 2010 di Valerio Porcu

È emersa una falla in Java che permette l'esecuzione di codice arbitrario sul computer della vittima. Nessuna soluzione per ora, tranne alcune correzioni parziali da eseguire in locale.

Java nasconde una grave minaccia per tutte le versioni di Windows. Secondo due diversi ricercatori, infatti, Java Web Start framework (JWSF, che semplifica lo sviluppo delle applicazioni) può essere sfruttato per creare siti pericolosi.

Java.

Come altri attacchi, anche in questo caso il primo passo è indurre l'utente a visitare una pagina web disegnata ad hoc o compromessa. Qui un tag HTML permetterebbe ad un malintenzionato di eseguire codice arbitrario pericoloso.

Tutti i browser esistenti sono in pericolo, proprio perché la vulnerabilità è nel plug-in, e non nel browser stesso. Disabilitare il plug-in non risolvere il problema, perché il componente usato come veicolo, JWSF, è installato separatamente, come parte dell'ambiente Java. In altre parole chiunque abbia una versione recente di Java è potenzialmente a rischio.

"Java.exe e javaw.exe supportano una parametro da linea di comando nascosto e non documentato. Permette di caricare una libreria JavaVM alternativa (jvm.dll o libjvm.so)", e saltare così tutte le misure di sicurezza.

Sun è stata informata del problema, e si attende ora un aggiornamento di Java. Tavis Ormandy, uno dei ricercatori, ha detto di aver diffuso le informazioni scoperte perché "è nell'interesse di tutti, tranne che in quelli del produttore". Il ricercatore ha anche creato una dimostrazione accessibile a tutti, a questo indirizzo.

Al momento esistono solo alcune soluzioni parziali, consigliate da Symantec. Si ritiene improbabile che possano essere colpiti anche Linux e Mac OS.

Condividi:   

Commenti

Aggiungi un tuo commento
1/4 avanti    
The_Patrix 13/04/2010 11:47
 
Firefox + NoScript rulez
Gurzo2007 13/04/2010 11:49
 
"è nell'interesse di tutti, tranne che in quelli del produttore"

che si è fumato mentre dichiarava questo?

se tale tools kit non è presente su altre piattaforme o implementato in modo differente, allora la frase "Si ritiene improbabile che possano essere colpiti anche Linux e Mac OS." potrebbe avere un fondamento
NEON_GENESIS 13/04/2010 11:53
 

 Originariamente inviata da The_Patrix

Firefox + NoScript rulez


esatto.
Gigiz89 13/04/2010 11:56
 

 Originariamente inviata da The_Patrix

Firefox + NoScript rulez


Cosa c'entra???
Java è diverso da Javascript, e NoScript serve a non eseguire il codice javascript.
edit sorry anche il java
NNN 13/04/2010 11:57
 

 Originariamente inviata da articolo

Tavis Ormandy, uno dei ricercatori, ha detto di aver diffuso le informazioni scoperte perché "è nell'interesse di tutti, tranne che in quelli del produttore"


... come è nell'interesse di tutti tranne che del produttore? Sarò alla rovescia io ma la penso esattamente al contrario.
Che gli dico al mio vicino di casa pensionato? Java ha una falla di sicurezza incolmabile e tutto quello che puoi fare è sperare che rilascino un aggiornamento alla svelta? Cioè non è né una cosa che può sistemare né bloccare, l'unica speranza è che Sun rilasci un aggiornamento che sistemi questa vulnerabilità!
Quindi, piuttosto che sbandierare la vulnerabilità al mondo intero (sete di gloria?), comunicarla al produttore mi sembra l'azione più corretta per il bene comune.
Dumon 13/04/2010 12:02
 
java e flash, quand'è che falliscono?
zuLunis 13/04/2010 12:03
 

 Originariamente inviata da Dumon

java e flash, quand'è che falliscono?

Java credo fra molto tempo, Flash fra non molto.
Gurzo2007 13/04/2010 12:05
 
e che c'entra noscript?

edit: ah ecco

ps allora si FF+noscript..perchè è l'unico browser che va in blocco con la pagina di test
Mekx 13/04/2010 12:12
 

 Originariamente inviata da Gurzo2007


ps allora si FF+noscript..perchè è l'unico browser che va in blocco con la pagina di test



Linux + qualsiasi browser tu voglia

Xfire 13/04/2010 12:15
 

 Originariamente inviata da Gurzo2007

"è nell'interesse di tutti, tranne che in quelli del produttore"

che si è fumato mentre dichiarava questo?

se tale tools kit non è presente su altre piattaforme o implementato in modo differente, allora la frase "Si ritiene improbabile che possano essere colpiti anche Linux e Mac OS." potrebbe avere un fondamento


Non ho mai sentito su Linux di una libreria del framework java che permetta di aggirare i controlli di sicurezza.
1/4 avanti    
Accedi o  registrati.
Nome utente:
Password:
Segnala TomsHW

Correlazioni

  Azienda: Sun
  Categoria: Sicurezza
  Tag: Sicurezza E Networking