Software para aprovechar un nuevo exploit de Java está a la venta por UDS$5.000
(cc) JF Sebastian
Un artículo del blog de seguridad KrebsonSecurity denuncia que hay un ejecutable que aprovecha una nueva falla de Java, y que fue puesto a la venta en algunos foros subterráneos de la web. El ejecutable habría sido vendido a dos personas y el abultado precio también incluye la entrega del código fuente, de modo que el ataque pueda ser empaquetado de diferentes maneras.
El aviso de venta de este ejecutable aparece apenas un día después de que Oracle lanzara un parche de emergencia para reparar una vulnerabilidad anterior (llamada CVE-2013-0422) que estaba siendo explotada ampliamente, lo que motivó varias recomendaciones a desinstalar Java.
Brian Krebs señala que el ataque a la venta por USD$5.000 apunta a otra vulnerabilidad diferente de día cero que todavía no está parchada.
Al mismo tiempo, la empresa de seguridad TrendMicro advirtió que el parche de Oracle no sería muy efectivo para bloquear algunos ataques.
“En base a nuestro análisis, hemos confirmado que la reparación para CVE-2013-0422 es incompleta”, señaló Pawan Kinger, investigador de Trend Micro. Según dice, la vulnerabilidad proviene de fallas en dos partes del código base de Java, y el parche sólo reparó una de las dos, dejando un agujero que todavía se puede explotar.
“El mensaje es claro: Java sigue siendo un gran riesgo”, dice Kinger.
De la misma manera, la firma Immunity confirma que Java sólo solucionó uno de los dos errores que permitían el exploit.
En Estados Unidos, el Departamento de Seguridad Nacional recomendó también desinstalar Java debido a estos problemas, lo mismo que el Instituto de Ingeniería en Software de Carnegie Mellon.
Links:
- $5.000 will buy you access to another, new critical Java vulnerability (ArsTechnica)
- New Java Exploit Fetches $5.000 per buyer (KrebsonSecurity)
- How do I disable Java in my web browser? (Java)
Se activa el reconocimiento de voz en el buscad...
Creador del formato GIF gana un Webby a la tray...
Xbox One es la verdadera "Smart TV"
Todo lo que debes saber sobre Xbox One #XboxReveal
Ciudades del futuro imaginadas en el pasado: El...
Yahoo anuncia el nuevo Flickr
Yahoo confirma la compra de Tumblr por USD$1.10...
Julian Assange asegura que Wikileaks no ha prov...
18 Comentarios
Software para aprovechar un nuevo exploit de Java está a la venta por UDS$5.000
bueno esto no es nada nuevo, si miramos los sitios 0day de exploits de pago, hay muchisimos, tanto para aplicaciones como para sistemas operativos actualizados al dia.
Responderpero, no son nada baratos.
Fui creado por simios :(
ResponderNo hijo, yo te cree perfecto, pero si fueron unos simios quienes te raptaron de mis manos.
Tiene razon James Gosling.
Yo soy uno de los simios que me creo programador solo por hacer unos pequeños formularios en Java sin usar buenas practicas de programacion, y por eso mis softwares son una mierda. y como conclusion despues todos le echan la culpa al lenguaje, cuando en realidad son los programadores como yo, que le damos un muy mal uso a un excelente lenguaje.
que se sepa mierda!!!...
Oracle, lo estás haciendo muy bien. Sigue así.
Responder@java fuiste creado por la gente con decencia de sun microsistems pero tuvieron que venderte y los de oracle los verdaderos simios hicieron un nuevo java y no se dieron cuenta de todos los agujeros que dejaron y se creo la mafia de exploits
Respondermmm no, antes habian mas fallos de seguridad incluso y algunos criticos que llegaban a afectar el kernel incluso y que se resolvieron en añosm para que hablar de todo lo que demoro SUN en actualizar a Java 6.
la diferencia que ocurre ahora, es que la prensa es mas alarmista, y puedes ser una vulnerabilidad muy pequeña o en la cual hay que ser muy tonto para caer.
pero como aca en FayerWayer hace copy paste de noticias de sitios gringos, no investigan la informacion, si no que solo copian y pegan, y a las finales una vulnerabilidad que no es tal o podra ya estar resuelta se termina conviertiendo en viral.
@Searcher, pero si java y flash player han tenido varios fallos del tipo visitar una web y listo shell de sistema.
Yo al contrario, creo que la prensa amarillista en este caso, hace bien, ya que así se concientiza mas a la gente y se evita que estos caigan en los tipicos crimepacks.
@Searcher, a microsoft tambien les pasaba esto, y miralos , ahora han mejorado mucho. Java sigue cometiendo los mismos errores , y la seguridad parese no ser una de sus prioridades.
Que yo sepa es 0day es que una vulnerabilidad se está explotando (claro, es conocida) y aún no haya parche que lo solucione.
Google por que no compraste SUN?!?!!?!?!?!!????
Respondertay mas weon ? no gracias.
no me gustaria tener las narices de Google y su espionaje dentro de Java.
Creo que es suficiente casi quedarse con el creador de Java... suerte que no paso... viva la diversidad.
En ese caso tendrias spyware en tu equipo.
En lugar de una falla de seguridad seria una "función".
Gente fayerwayer en este caso no es ningun alarmista.
ResponderJava esta teniendo problemas de seguridad muy serios desde hace años y es el preferido para las infecciones de ciberdelincuentes de manera automatizada por ataques web drive by download.Las dos ultimas vulnerabilidades son fallas de Diseño de java en si lo que lo convierte en mas inaceptable que un desbordamiento o cualquiera otra falla de seguridad.En este momento como dice la noticia una falla fue solucionada pero los ataques siguen siendo posible por que la otra falla no fue parcheada.Con esta noticia sobre otro 0 day NO conocido hasta el momento es una amenaza el plugin instalado y configurado por defecto. Tenemos dos 0 day sin parchear y 1 sin conocimiento sobre que fallo aprovecha lo cual lo hace mas peligroso.Si oracle no toma medidas drasticas .... El futuro es negro...
Oracle nunca debió poseer la marca Java, deberían cambiarle el nombre a Jaja.
ResponderCONY TE AMO PXOXA
ResponderDeja tu Comentario