灯火互联
管理员
管理员
  • 注册日期2011-07-27
  • 发帖数41778
  • QQ
  • 火币41290枚
  • 粉丝1086
  • 关注100
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 特殊贡献奖
  • 宣传大使奖
  • 优秀斑竹奖
  • 社区明星
阅读:2137回复:0

新年初始Java爆出首个高危0day

楼主#
更多 发布于:2013-01-11 19:58
新年伊始,人们还沉浸在节日的欢乐气氛中,java又赠送给大家一份豪礼,让各位欢欢乐乐过个大年。日前,Java又爆了一个新的0day,可能让攻击者获取计算机管理权限,Java7 Update 10或更早的版本中存在该漏洞,该漏洞可以允许未经身份验证的远程攻击者在受害者系统上执行任意代码,该漏洞首先在‘Malware Don’tNeed Coffee’博客上发表。
 

图片:20130111123155892.jpg


目前该漏洞在网络有两个EXP,分别出售价格为700美元和1500美元,在去年八月发现的CVE-2012-4681漏洞中使用的是类似的手法,查看地址。
两个EXP被黑客用来传播恶意软件,国外著名的黑名工具包BlackHole Exploit Kit和CoolExploit Kit已经更新了该EXP。
BlackHole作者Paunch昨天在网络公布,称在BlackHole添加该JAVA0day是送给软件用户的新年福利,经AlienVault Labs确认,BlackHole工具中使用的EXP证实为Java最新的漏洞。
US-CERT也发出了VU#625617预警。未受信任的Java applet可通过调用setSecurityManager()函数提升权限,从而在没有代码签名的情况下获得 fullprivileges。
更多截获到的攻击样本请见:
http://malware.dontneedcoffee.com/2013/01/0-day-17u10-spotted-in-while-disable.html
目前建议只能禁用浏览器的Javaplugin来防范该漏洞攻击:
How to disable Java in internet Explorer
How to disable Java in Firefox
How to disable Java in Chrome

 

喜欢0 评分0
游客

返回顶部