В Java обнаружена серьезная уязвимость

В Java обнаружена серьезная уязвимость

Пользователи операционной системы Windows и среды Java подвержены серьезной уязвимости, эксплуатация которой может полностью скомпрометировать систему. Сообщения об уязвимости в пятницу появились сразу из двух независимых источников.



Сообщается, что проблема кроется в фреймворке Java Web Start. Данная технология была разработана Sun Microsystems и позволяет в упрощенном режиме развертывать Java-приложения в системе. Исследователи обнаружили, что технология Java WS неверно сверяет параметры, передаваемые ей через командную строку. Воспользовавшись этим, атакующий может через HTML-тэги контролировать системные переменные. О факте данного бага сообщил Рубен Сантамарта в блоге на портале ReverseMode.com.

Примерно такое же описание дает и Тевис Орманди, сообщающий на сайте Seclists.org, что простым блокированием соответствующего плагина Java проблему решить не удастся, так как уязвимый компонент инсталлируется сам по себе и функционирует отдельно. "Проще говоря, уязвимости подвержены все Windows-пользователи последней версии Java-машины", - пишет Орманди.

"Java.exe и javaw.exe содержат в себе недокументированный скрытый командный параметр "-XXaltjvm" и "-J-XXaltjvm" (в случае с javaw.exe). Этот параметр подгружает альтернативную библиотеку jvm.dll или libjvm.so. И все. Если мы даем параметр -XXaltjvm=\\p\evil, то файл Javaw.exe загрузит нашу библиотеку", пишет Орманди.

Так как технология Java WS включена в Java Runtime Enviroment, которая используется всеми основными браузерами, то уязвимость затрагивать браузеры Firefox, Google Chrome и Internet Explorer и операционные системы, начиная с Windows 2000 и заканчивая Windows 7. Браузеры под Mac OS X уязвимости не подвержены.

ИТ-специалисты говорят, что уже проинформировали Sun об уязвимости, но в Sun не сочли ее критической настолько, чтобы выпускать экстренный патч.

 Источник

Android-версии приложений Ozon исчезли из Google Play

Из Google Play исчезло сразу несколько приложений Ozon. Магазин покинули основной клиент маркетплейса, а также Ozon Fresh, Ozon Seller, Ozon Job и Ozon Travel. Владельцы Android-устройств больше не могут скачать их через официальную площадку Google.

В Ozon заявили, что компания не нарушала правила Google Play. Причины удаления сервисов пока не раскрываются. На устройствах Apple приложения продолжают распространяться через App Store.

Пользователям Android предлагают загружать клиенты Ozon из альтернативных официальных магазинов: RuStore, AppGallery и Galaxy Store. Искать установочные APK-файлы на случайных сайтах не стоит.

Удаление продолжило не самую приятную для компании неделю. 12 августа из Google Play пропало приложение Ozon Банка, который ранее попал под санкции Евросоюза. Однако официальной связи между санкциями против кредитной организации и исчезновением остальных сервисов Ozon пока не установлено.

Напомним, из App Store удалили платёжный сервис «Яндекс Пэй». Магазины мобильных приложений в августе явно решили освободить полки ударными темпами.

Уже установленные программы обычно продолжают работать, но после удаления из магазина могут возникнуть сложности с обновлением и повторной загрузкой. Поэтому пользователям лучше не сносить рабочее приложение без необходимости и заранее проверить доступность безопасной альтернативы.

Пока Ozon остаётся доступен через другие магазины и веб-версию.

RSS: Новости на портале Anti-Malware.ru