Temas Calientes

Software para aprovechar un nuevo exploit de Java está a la venta por UDS$5.000

(cc) JF Sebastian

(cc) JF Sebastian

Un artículo del blog de seguridad KrebsonSecurity denuncia que hay un ejecutable que aprovecha una nueva falla de Java, y que fue puesto a la venta en algunos foros subterráneos de la web. El ejecutable habría sido vendido a dos personas y el abultado precio también incluye la entrega del código fuente, de modo que el ataque pueda ser empaquetado de diferentes maneras.

El aviso de venta de este ejecutable aparece apenas un día después de que Oracle lanzara un parche de emergencia para reparar una vulnerabilidad anterior (llamada CVE-2013-0422) que estaba siendo explotada ampliamente, lo que motivó varias recomendaciones a desinstalar Java.

Brian Krebs señala que el ataque a la venta por USD$5.000 apunta a otra vulnerabilidad diferente de día cero que todavía no está parchada.

Al mismo tiempo, la empresa de seguridad TrendMicro advirtió que el parche de Oracle no sería muy efectivo para bloquear algunos ataques.

“En base a nuestro análisis, hemos confirmado que la reparación para CVE-2013-0422 es incompleta”, señaló Pawan Kinger, investigador de Trend Micro. Según dice, la vulnerabilidad proviene de fallas en dos partes del código base de Java, y el parche sólo reparó una de las dos, dejando un agujero que todavía se puede explotar.

“El mensaje es claro: Java sigue siendo un gran riesgo”, dice Kinger.

De la misma manera, la firma Immunity confirma que Java sólo solucionó uno de los dos errores que permitían el exploit.

En Estados Unidos, el Departamento de Seguridad Nacional recomendó también desinstalar Java debido a estos problemas, lo mismo que el Instituto de Ingeniería en Software de Carnegie Mellon.

Links:
- $5.000 will buy you access to another, new critical Java vulnerability (ArsTechnica)
- New Java Exploit Fetches $5.000 per buyer (KrebsonSecurity)
- How do I disable Java in my web browser? (Java)

18 Comentarios

Software para aprovechar un nuevo exploit de Java está a la venta por UDS$5.000

Thumb up 18 Thumb down 0 avatar_Searcher Searcher dijo hace 4 meses

bueno esto no es nada nuevo, si miramos los sitios 0day de exploits de pago, hay muchisimos, tanto para aplicaciones como para sistemas operativos actualizados al dia.

pero, no son nada baratos.

Responder
Thumb up 44 Thumb down 7 avatar_Java Java dijo hace 4 meses

Fui creado por simios :(

Responder
Thumb up 36 Thumb down 2 avatar_James Gosling James Gosling dijo hace 4 meses

No hijo, yo te cree perfecto, pero si fueron unos simios quienes te raptaron de mis manos.

Thumb up 8 Thumb down 1 avatar_ProgramadorMediocre ProgramadorMediocre dijo hace 4 meses

Tiene razon James Gosling.
Yo soy uno de los simios que me creo programador solo por hacer unos pequeños formularios en Java sin usar buenas practicas de programacion, y por eso mis softwares son una mierda. y como conclusion despues todos le echan la culpa al lenguaje, cuando en realidad son los programadores como yo, que le damos un muy mal uso a un excelente lenguaje.

que se sepa mierda!!!...

Thumb up 25 Thumb down 3 avatar_John Qwerty John Qwerty dijo hace 4 meses

Oracle, lo estás haciendo muy bien. Sigue así.

Responder
Thumb up 21 Thumb down 4 avatar_Reaper Reaper dijo hace 4 meses

@java fuiste creado por la gente con decencia de sun microsistems pero tuvieron que venderte y los de oracle los verdaderos simios hicieron un nuevo java y no se dieron cuenta de todos los agujeros que dejaron y se creo la mafia de exploits

Responder
Thumb up 20 Thumb down 2 avatar_Searcher Searcher dijo hace 4 meses

mmm no, antes habian mas fallos de seguridad incluso y algunos criticos que llegaban a afectar el kernel incluso y que se resolvieron en añosm para que hablar de todo lo que demoro SUN en actualizar a Java 6.

la diferencia que ocurre ahora, es que la prensa es mas alarmista, y puedes ser una vulnerabilidad muy pequeña o en la cual hay que ser muy tonto para caer.

pero como aca en FayerWayer hace copy paste de noticias de sitios gringos, no investigan la informacion, si no que solo copian y pegan, y a las finales una vulnerabilidad que no es tal o podra ya estar resuelta se termina conviertiendo en viral.

Thumb up 8 Thumb down 2 avatar_it it dijo hace 4 meses

@Searcher, pero si java y flash player han tenido varios fallos del tipo visitar una web y listo shell de sistema.
Yo al contrario, creo que la prensa amarillista en este caso, hace bien, ya que así se concientiza mas a la gente y se evita que estos caigan en los tipicos crimepacks.

Thumb up 3 Thumb down 1 avatar_will will dijo hace 4 meses

@Searcher, a microsoft tambien les pasaba esto, y miralos , ahora han mejorado mucho. Java sigue cometiendo los mismos errores , y la seguridad parese no ser una de sus prioridades.

Thumb up 3 Thumb down 0 avatar_-.- -.- dijo hace 4 meses

Que yo sepa es 0day es que una vulnerabilidad se está explotando (claro, es conocida) y aún no haya parche que lo solucione.

Thumb up 15 Thumb down 5 avatar_info info dijo hace 4 meses

Google por que no compraste SUN?!?!!?!?!?!!????

Responder
Thumb up 16 Thumb down 1 avatar_Searcher Searcher dijo hace 4 meses

tay mas weon ? no gracias.

no me gustaria tener las narices de Google y su espionaje dentro de Java.

Thumb up 3 Thumb down 0 avatar_Rodrigo Rodrigo dijo hace 4 meses

Creo que es suficiente casi quedarse con el creador de Java... suerte que no paso... viva la diversidad.

Thumb up 8 Thumb down 0 avatar_san san dijo hace 4 meses

En ese caso tendrias spyware en tu equipo.
En lugar de una falla de seguridad seria una "función".

Thumb up 9 Thumb down 7 avatar_Ezequiel Ezequiel dijo hace 4 meses

Gente fayerwayer en este caso no es ningun alarmista.
Java esta teniendo problemas de seguridad muy serios desde hace años y es el preferido para las infecciones de ciberdelincuentes de manera automatizada por ataques web drive by download.Las dos ultimas vulnerabilidades son fallas de Diseño de java en si lo que lo convierte en mas inaceptable que un desbordamiento o cualquiera otra falla de seguridad.En este momento como dice la noticia una falla fue solucionada pero los ataques siguen siendo posible por que la otra falla no fue parcheada.Con esta noticia sobre otro 0 day NO conocido hasta el momento es una amenaza el plugin instalado y configurado por defecto. Tenemos dos 0 day sin parchear y 1 sin conocimiento sobre que fallo aprovecha lo cual lo hace mas peligroso.Si oracle no toma medidas drasticas .... El futuro es negro...

Responder
Thumb up 3 Thumb down 0 avatar_Don Mostro Don Mostro dijo hace 4 meses

Oracle nunca debió poseer la marca Java, deberían cambiarle el nombre a Jaja.

Responder
Thumb up 0 Thumb down 0 avatar_jne jne dijo hace 4 meses

CONY TE AMO PXOXA

Responder

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.

*