Social engineering-gel kijátszható a Java biztonsági modellje

Az Oracle a Java 7u11-ben bevezetett biztonsági modellje hamar a hacker-ek célkeresztjébe került, akik nemrégiben már demonstrálni is tudták, hogyan lehet megkerülni a beállításokat social engineering segítségével. A gyártó akkor közepesről magasra emelte a biztonsági beállításokat, amelynek eredményeképp az aláíratlan Java Web alkalmazások nem futnak le automatikusan, helyette a rendszer figyelmeztetést küld a felhasználónak, így megelőzhető a titokban végrehajtott exploitálási kísérlet. Azonban egy online német szótárban egy Java exploit-ot fedeztek fel, amely úgy viselkedik, mintha egy legális vállalat a Clearsult Consulting Inc. által kiadott ClearWeb Security Update lenne, azonban az aláírásra használt kulcsot annak megszerzése miatt már 3 hónappal ezelőtt visszavont a kibocsátó GoDaddy.

http://threatpost.com/en_us/blogs/attackers-beat-java-default-security-settings-social-engineering-030513


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-29824 – Microsoft Windows Common Log File System (CLFS) Driver Use-After-Free sérülékenysége
CVE-2024-48887 – Fortinet FortiSwitch sérülékenysége
CVE-2025-31489 – MinIO sérülékenysége
CVE-2025-31161 – CrushFTP Authentication Bypass sebezhetősége
CVE-2025-2704 – OpenVPN sebezhetősége
CVE-2025-22457 – Ivanti Connect Secure, Policy Secure and ZTA Gateways Stack-Based Buffer Overflow sebezhetősége
CVE-2025-30401 – WhatsApp for Windows sérülékenysége
CVE-2025-24228 – Apple sebezhetősége
CVE-2025-24097 – Apple sebezhetősége
Tovább a sérülékenységekhez »