Добавить нас в закладки
Разделы
Счетчик
» » » Пять способов защититься от эксплойта, не отключая Java и срочные патчи для Java 6 и 7

   

Пять способов защититься от эксплойта, не отключая Java и срочные патчи для Java 6 и 7 скачать бесплатно

Пять способов защититься от эксплойта, не отключая Java и срочные патчи для Java 6 и 7Специалисты по безопасности предложили несколько способов, как защититься от нового 0-day эксплойта Java. Компания Oracle ещё нескоро выпустит патч, закрывающий уязвимости в Java Runtime Environment 7.
Напомним, что свежий эксплойт уже включён в набор модулей для фреймворка Metasploit, а также в популярный эксплойт-пак Blackhole, который используется для заражения пользовательских компьютеров.
срочные патчи для Java 6 и 7

Способ 0. Как уже рекомендовала организация US-CERT, самый надёжный способ защититься от новой угрозы — удалить Java с компьютера или хотя бы отключить Java-плагин в браузере. Для большинства юзеров это самый лучший вариант. К сожалению, для некоторых пользователей такой способ не подходит, если им нужна обязательная работоспособность специфических Java-приложений, вроде GoTo Meeting и WebEx. Этим людям придётся прибегнуть к менее радикальным и менее надёжным способам защиты.

Способ 1. Ведущий разработчик из компании Qualys предложил использовать механизм разграничения прав доступа по зонам в Internet Explorer, чтобы установить, какие сайты имеют право загружать Java-апплеты. Такое право можно оставить избранным сайтам из доверенной зоны. Запрет для всех сайтов зоны интернета осуществляется путём установки ключа 1C00 в значение “0”.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3

Способ 2. Пользователи других браузеров могут добиться того же результата, активировав функцию запуска плагинов «по щелчку» (click-to-play). В Chrome это можно сделать в меню настроек, а в Firefox 14+ — установив флажок plugins.click_to_play в значение “true” через about:config.

Способ 3. Популярные расширения для браузеров типа NoScript тоже могут блокировать плагины для запуска «по щелчку» или запретить исполнение Java-апплетов на любых сайтах.

Способ 4. Использовать браузер с отключенным плагином Java (безопасный браузер) для обычного повседневного сёрфинга, а браузер с включенным плагином Java — для доступа к специфическому веб-приложению, которое нужно по работе.

Способ 5. В конце концов, есть неофициальный патч для Java от Майкла Ширла (Michael Schierl), довольно авторитетного специалиста, который специализируется на уязвимостях Java. Патч проверили на самом первом эксплойте, который появился несколько дней назад, он вроде помог, но никакой гарантии против будущих модификаций эксплойта разработчики не дают. Чтобы не дразнить злоумышленников, разработчики вообще не выложили патч в открытый доступ, а высылают только по почте только компаниям, которые обратятся персонально.

Oracle выпустила срочные патчи для Java 6 и 7


Компания Oracle всё-таки выпустила внеочередной патч для 0-day уязвимости, которую в последние дни начали активно эксплуатировать несколько киберкриминальных групп.

Обновления для JDK и JRE 7 Update 6, JDK и JRE 6 Update 34 содержат патчи для четырёх уязвимостей Java, в том числе для пресловутой CVE-2012-4681. Компания Oracle подчёркивает: учитывая опасность этой угрозы, она настоятельно рекомендует всем пользователям установить данные патчи как можно скорее.

Уязвимости затрагивают только десктопные версии плагина Java, работающего через веб-браузер, они не касаются серверной версии или отдельных Java-приложений.

Таким образом, компания Oracle всё-таки приняла мудрое решение выпустить патчи, не дожидаясь планового октябрьского апдейта. Открытием стало то, что уязвимости затрагивают не только Java 7, но и Java 6. Точнее, из четырёх закрытых уязвимостей три относятся к Java 7, а одна — к Java 6 и 7. Впрочем, судя по опубликованной информации, закрытая уязвимость в Java 6 не допускает удалённого выполнения кода и не имеет максимального рейтинга по CVSS. Но тот факт, что её включили в общий пакет вместе с остальными, может говорить о том, что все четыре уязвимости связаны между собой.

Так или иначе, остаётся открытым вопрос, каким образом можно безопасно использовать плагин Java в браузере? Если рекомендации по его полному отключению уже вряд ли можно считать актуальными, то ограничения типа «запуск по клику» и ведение списка сайтов, для которых разрешено выполнение Java-апплетов, по-прежнему имеет смысл.

Хакер H.D.Moore, который недавно написал новый модуль для Java для фреймворка Metasploit, предупреждает, что Oracle закрыла очевидные дыры, а злоумышленники могут найти способ эксплуатировать тот же код иным способом, так что через некоторое время могут появиться другие эксплойты. Но даже если патч работает надёжно, говорит H.D.Moore, пройдут ещё месяцы, пока его установят у себя все пользователи.

Ссылки на скачивание:
Java 7 Update 7
Java 6 update 35


Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.
Категория: Новости / IT Новости
(31-08-2012 18:22)     
Оценить новость:    
  • 0

Похожие новости Похожие новости из той же категории

Администрация сайта напоминает:
Авторы новости стараются для вас, создавая свои новости и для них ОЧЕНЬ важны ваши комментарии к новости- понравилось, не понравилось, пошла программа или проблемы, работает ссылка, или умерла, живое общение на сайте только привествуется! Уважайте труд других и своих оппонентов, не оскорбляйте и не ругайтесь в комментах.


Комментарии и отзывы

Информация
Вход на сайт

Яндекс цитирования Яндекс.Метрика

Copyright © 2006-2013. All rights reserved.