Social engineering-gel kijátszható a Java biztonsági modellje

Az Oracle a Java 7u11-ben bevezetett biztonsági modellje hamar a hacker-ek célkeresztjébe került, akik nemrégiben már demonstrálni is tudták, hogyan lehet megkerülni a beállításokat social engineering segítségével. A gyártó akkor közepesről magasra emelte a biztonsági beállításokat, amelynek eredményeképp az aláíratlan Java Web alkalmazások nem futnak le automatikusan, helyette a rendszer figyelmeztetést küld a felhasználónak, így megelőzhető a titokban végrehajtott exploitálási kísérlet. Azonban egy online német szótárban egy Java exploit-ot fedeztek fel, amely úgy viselkedik, mintha egy legális vállalat a Clearsult Consulting Inc. által kiadott ClearWeb Security Update lenne, azonban az aláírásra használt kulcsot annak megszerzése miatt már 3 hónappal ezelőtt visszavont a kibocsátó GoDaddy.

http://threatpost.com/en_us/blogs/attackers-beat-java-default-security-settings-social-engineering-030513


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-45195 – Apache OFBiz Forced Browsing sebezhetősége
CVE-2024-29059 – Microsoft .NET Framework Information Disclosure sebezhetősége
CVE-2018-9276 – Paessler PRTG Network Monitor OS Command Injection sebezhetősége
CVE-2024-40890 – Zyxel termékek OS parancsinjektálási sérülékenysége
CVE-2025-0890 – Zyxel firmware sérülékenysége
CVE-2024-40891 – Zyxel firmware sérülékenysége
CVE-2025-24085 – Apple Multiple Products Use-After-Free sebezhetősége
CVE-2025-23006 – SonicWall SMA1000 Appliances Deserialization sebezhetősége
CVE-2024-3393 – Palo Alto Networks PAN-OS Malicious DNS Packet sebezhetősége
Tovább a sérülékenységekhez »