14 ene 2013

Parche de Java, es parcial

Luego de saberse de la actualización de Java que publicó ayer Oracle, varias voces han señalado sobre que esta es una solución parcial. Y la difusión incompleta, no oficial, sobre este tema causó inicalmente cierta confusión, como lo explica @FaustoCepeda en su blog. También Esteban Guillardoy en el blog de Inmunity aclara el tema brindando detalles técnicos.

En resumidas cuentas el problema es el siguiente como explican en Bugtraq:
The new attack is a combination of two vulnerabilities. The first flaw allows to load arbitrary (restricted) classes by the means of findClass method of com.sun.jmx.mbeanserver.MBeanInstantiator class. (issue 50)
...
The second issue abuses the new Reflection API to successfully obtain and call MethodHandle objects that point to methods and constructors of restricted classes. (issue 32)
O sea la explotación activa conocida, de lo que era el 0-day, involucra la explotación de dos fallas distintas, la primera que fue emparchada parcialmente en octubre y la segunda, que solo afectaba a Java 7u10 y anteriores, que fue emparchada ahora.

Con el parche liberado ayer, la explotación conocida ya no es posible. Aun queda la otra falla (conocida como issue 50) sin resolver.

Fuentes:
Raúl de la Redaccion de Segu-Info en base a las fuentes.

Suscríbete a nuestro Boletín

0 Comments:

Publicar un comentario

Gracias por dejar un comentario en Segu-Info.

Gracias por comentar!