Oracle устранила серьезную уязвимость в Java для браузеров

Oracle устранила серьезную уязвимость в Java для браузеров

Компания Oracle выпустила обновление, закрывающее опасную уязвимость в программной платформе Java, говорится в сообщении на сайте Oracle. Оно вышло через три дня после того, как эксперты подразделения министерства национальной безопасности США по противодействию киберугрозам (US-CERT) призвали пользователей отключить надстройку Java для браузеров ввиду опасности обнаруженной бреши.

Уязвимость использовала реальная троянская программа Mal/JavaJar-B, включенная в состав хакерских пакетов Blackhol и NuclearPack. Она атаковала системы на базе ОС Windows и Linux.

Помимо уязвимости, о которой предупреждали специалисты US-CERT, обновление исправляет еще одну аналогичную ошибку в Java. Обе уязвимости позволяют злоумышленникам получить несанкционированный доступ к компьютеру, запустив на нем произвольный код. Согласно заявлению компании, обновление меняет сам способ взаимодействия с апплетами: «применяемый по умолчанию уровень безопасности увеличен со «среднего» до «высокого». Это означает, что теперь каждый раз при запуске неподписанного Java-приложения будет запрашиваться санкция пользователя, сообщает vedomosti.ru.

Применить обновление (версия Java 7 Update 11) можно, загрузив дистрибутив с сайта Oracle (java.com/ru/download/) или запустив процедуру обновления через панель управления Java.

Подвергнуться атаке могут компьютеры пользователей, посетивших с помощью браузера с включенной Java страницу, содержащую вредоносное приложение. Обеим ошибкам был присвоен наивысший рейтинг опасности (10 баллов) по шкале CVSS, используемой для оценки уязвимостей информационных систем. Максимальный балл эти уязвимости получили из-за простоты их эксплуатации злоумышленниками и тяжести последствий для атакуемых компьютеров.

«В связи с серьезностью этих уязвимостей публичным раскрытием их технических деталей и сообщениях об использовании уязвимости CVE-2013-0422 (идентификатор ошибки) в реальных условиях Oracle настойчиво рекомендует клиентам применить обновление как можно быстрее», — говорится в сообщении компании.

Как отмечается в сообщении Oracle, уязвимости имеются только в надстройке Java для браузеров: на платформу Java, выполняющую установленные на компьютер программы, а также версии для серверов ошибки не распространяются.

Банки рискуют остаться без сертифицированной криптозащиты уже 29 октября

У ряда российских банков осталось меньше трёх месяцев, чтобы обновить систему защищённой передачи данных. 29 октября истекает срок действия сертификатов ФСБ России для ViPNet Coordinator HW4. ViPNet Coordinator — один из ключевых элементов банковской инфраструктуры.

Шлюз шифрует трафик и связывает в защищённую сеть филиалы, платёжный процессинг и банкоматы.

Если вовремя не перейти на новую версию, у кредитных организаций могут возникнуть проблемы с легитимным использованием криптозащиты внутри собственных сетей.

Заменить HW4 должна система нового поколения ViPNet Coordinator HW5. «Инфотекс» уведомила клиентов о порядке миграции ещё 18 ноября 2025 года, однако обновиться успели не все банки. Теперь календарь начинает выразительно постукивать пальцем по столу, сообщает «Коммерсантъ» со ссылкой на письмо компании «Инфотекс».

HW5 совмещает криптографический VPN-шлюз, межсетевой экран следующего поколения, глубокую инспекцию трафика, а также средства обнаружения и предотвращения вторжений. Кроме того, система поддерживает новые алгоритмы шифрования.

Техническую поддержку HW4 разработчик обещает оказывать до конца 2027 года, но расслабляться рано. После 29 октября использовать оборудование нельзя будет ни в каких сетях: действующий сертификат ФСБ техподдержкой не заменишь, сколько ни показывай инженеру сервисный договор.

Таким образом, банкам предстоит не просто обновить очередную коробку, а перенести критически важные защищённые соединения без остановки процессов. Дедлайн уже виден невооружённым глазом, а миграция банковской инфраструктуры — явно не то обновление, которое стоит откладывать на вечер 28 октября.

RSS: Новости на портале Anti-Malware.ru