Java 出現零時差漏洞 專家建議暫時禁用

2020-12-19 開源中國

目前多家資訊安全公司發布資訊安全通告表示,目前的Java含有未修補的漏洞,而且黑客已經在攻擊中利用該漏洞,因此在甲骨文(Oracle)修補該漏洞之前,用戶應該先禁用或解除安裝Java。

首先披露此漏洞遭受攻擊的資訊安全公司FireEye表示,他們發現ok.XXX4.net網站是此次攻擊黑客所使用的主機,其IP位於中國境內。當用戶受電子郵件等方式引導連結到該網站時,網頁內含的Java程序能夠跳脫Java的沙箱保護機制,下載安裝惡意程序dropper(Dropper.MsPMs),該惡意程序的主控電腦則為hello.icon.pk,其IP位於新加坡。

專家指出,此漏洞導致的攻擊方式與以往有很大的不同。以往的攻擊通常會導致瀏覽器故障,因此用戶可能會發現有問題,但該漏洞不會導致瀏覽器當機,能在用戶毫無知覺的情境下安裝惡意軟體。

目前最新版本的Java(JDK/JRE version 1.7 update 6)均含有此漏洞,而且是Windows、OS X、Linux各平臺版本都不例外,各資訊安全公司也發現,不管搭配哪個瀏覽器,都一樣會遭入侵。之前的舊版Java則不確定會受此漏洞影響,不過舊版可能含有其他的問題,因此各資訊安全公司均認為用戶不該降級使用舊版。

資訊安全公司DeepEnd及Secunia也指出,此波攻擊的Java程序修改了Java的安全性管理規則,導致Java程序可以不受這些規則限制,可以為所欲為。

DeepEnd公司表示,從Oracle買下SUN取得Java以來,幾乎不曾在每季定期更新之外推出安全更新,他們希望Oracle此次能夠破例,因為下一次定期更新(10/16)還有一個半月的日期。

該公司也開發一個修補該漏洞的工具程序,可以阻止這個惡意Java程序執行,但如果不法之徒取得該程序,可能用來發展新一波的攻擊,因此該工具僅提供給大批電腦且依賴Java運作的資訊管理人員使用。

目前發現的攻擊事件都是針對Windows上的Java 7,但資訊安全顧問公司Accuvant已經證實同樣的漏洞可以在OS X及Linux上進行攻擊,因此這些系統的用戶可能也需要停用或解除Java才能保護系統的安全。

上個月舉辦的黑帽大會中,專家曾指出因為Java具有跨平臺的特性,因此Java的漏洞越來越受注目,Java漏洞往往很快就被加入攻擊用的工具程序中。

相關焦點

  • 微信支付的JAVA SDK存在漏洞,可導致商家伺服器被入侵(繞過支付)
    今日,白帽匯安全研究院關注到國外安全社區公布微信支付官方SDK存在嚴重漏洞,可導致商家伺服器被入侵(繞過支付的效果)。目前,漏洞詳細信息以及攻擊方式已被公開,影響範圍巨大(已確認陌陌、vivo因使用該SDK而存在該漏洞),建議用到JAVA SDK的商戶快速檢查並修復。
  • 漏洞經驗分享丨Java審計之XXE(下)
    第一處出現在系統使用的org.dom4j.DocumentHelper調用的類函數下。在源碼中搜索關鍵字DocumentHelper.parseText得到:\xxx\***\***.java Line 303:    document = DocumentHelper.parseText(xml);\xxx\***\XmlParser.java Line 51:    Document doc =
  • Java安全之反序列化漏洞分析
    在Java中,只要一個類實現了java.io.Serializable接口,那麼它就可以通過ObjectInputStream與ObejctOutputStream序列化,如下我們模擬了Session對象持久化存儲與從磁碟加載的過程:結合注釋,這段測試代碼應該不難理解,我們可以看到Java對象序列化就依賴於ObejctOutputStream的writeObject
  • Web常見漏洞描述及修復建議
    修復建議  1、禁用不需要的協議,只允許HTTP和HTTPS請求,可以防止類似於file://, gopher://, ftp:// 等引起的問題。  2、白名單的方式限制訪問的目標地址,禁止對內網發起請求  3、過濾或屏蔽請求返回的詳細信息,驗證遠程伺服器對請求的響應是比較容易的方法。
  • 立春日期出現兩種版本 專家稱因時差原因差一天
    立春日期為何出現兩版本    專家解釋:因時差問題 北京版臺灣版時間差一天  本報訊(記者蔡文清 王瓊)到底是2月3日立春還是2月4日立春?有細心的讀者發現,市面上出現的2009年日(臺)歷及網上的萬年曆上,今年的立春日期出現了兩個版本,有寫2月3日的,也有寫2月4日的。北京古觀象臺天文專家王玉民博士表示,出現兩個「立春」日期的原因就在於時差。  二十四節氣反映了太陽的周年運動,它是根據太陽在黃道(即地球繞太陽公轉的軌道)上的位置來劃分的。
  • 三星手機出現漏洞,自動發相冊裡的照片給聯繫人
    據 Gadgets 消息,三星手機預裝的簡訊應用 Samsung Messages 在更新後出現了一個漏洞,一些設備會在用戶不知情的情況下發出照片。目前幾乎可以肯定的是,是 Samsung Messages 最近的更新引發了這個問題,AndroidPolice 建議還沒有更新的用戶最好先不要更新。已經更新了的用戶,可以通過禁用 Samsung Messages 的儲存權限暫時解決問題。
  • 金山毒霸預警:針對韓語的Adobe 0day漏洞攻擊已達9個月
    近日,Adobe官方公布了Adobe Flash Player系列產品安全公告,其中披露了高危漏洞CVE-2018-4878。金山毒霸安全實驗室已攔截到利用該漏洞的攻擊文檔,攻擊者在精心偽造的XLS文檔中插入攻擊代碼,並通過社交媒體向韓語用戶有針對性的傳播(魚叉攻擊),從文檔中惡意代碼的創建時間看,該攻擊至少持續9個月以上。
  • WPA3協議被曝新漏洞,公共Wi-Fi不安全,Windows 10禁用無線網卡
    但是WPA3協議推出後不久,研究員就發現該協議中存在漏洞,儘管WiFi聯盟已經發布了相關補丁並提供了安全建議,但這些措施不僅沒有解決問題,還帶來了兩個新漏洞,新的漏洞可能導致潛在攻擊者破解Wi-Fi密碼並獲取對聯網設備之間交換的加密網絡流量的訪問。
  • 孕婦護膚品成分禁用表 專家建議結合這三點選購
    為了讓孕媽們選購到安全的護膚品,特為各位孕媽查詢多項資料,總結出了這份孕婦護膚品成分禁用成分表,建議孕媽收藏,方便日後選購適合自己的護膚品。孕婦護膚品成分禁用表一、孕婦孕婦品成分禁用表1、水楊酸據有研究表明,口服高劑量的水楊酸會造成出生缺陷和其他孕期併發症,因此,醫生建議孕婦最好避免使用水楊酸。
  • Java反序列化漏洞從理解到實踐
    利用某個反序列化漏洞。2. 自己手動創建利用載荷。更具體一點,首先我們會利用現有工具來實際操作反序列化漏洞,也會解釋操作的具體含義,其次我們會深入分析載荷相關內容,比如什麼是載荷、如何手動構造載荷等。完成這些步驟後,我們就能充分理解載荷的工作原理,未來碰到類似漏洞時也能掌握漏洞的處理方法。
  • 今年最後一個Patch Tuesday,微軟修補58個安全漏洞
    微軟在今年最後一個Patch Tuesday(12/8)修補了58個安全漏洞,其中有9個屬於重大(Critical)等級,且並無任何零時差漏洞。 此次的9個重大漏洞中,有3個涉及Microsoft Exchange,兩個與Microsoft Dynamics 365 for Finance有關,兩個與Microsoft SharePoint有關,另外兩個分別出現在Hyper-V與Chakra腳本引擎中,這些漏洞皆可造成遠程程序攻擊。
  • smart-doc 1.9.4 發布,Java 零註解 API 文檔生成工具
    smart-doc是一款同時支持java restful api和apache dubbo rpc接口文檔生成的工具
  • Java學習心得--給初學者的一些建議
    java是跨平臺的,那又為何不試試在Linux下開發呢?這就是一種,逼迫自己的心態了。為了以後能夠順利的學習java的最新知識,或者是獲得其他技術的最新信息,我又開始逼迫自己做第二件事情,那便是閱讀英文原書。
  • 島內四家電視臺攜手零時差轉播2008北京奧運會
    中國臺灣網4月17日消息 島內「臺視」、「中視」、「華視」、「民視」等4家無線電視臺今天舉辦「北京奧運業務說明會」,據相關人士介紹,屆時島內觀眾可通過無線4臺以無線頻道加上數字頻道共8個頻道,欣賞到零時差、多頻道、時段佳、數位電視轉播的北京奧運會賽事,整個播出時數至少超過2220小時。
  • 關於自由時差和總時差的說法,不正確的是( )。
    關於自由時差和總時差的說法,不正確的是( )。 2019-03-12 16:58  來源:  字體:大小  列印 【單選題】 關於自由時差和總時差的說法,不正確的是( )。
  • 給Java新手的一些建議——Java知識點歸納(Java基礎部分)
    Java的運行(基礎必備)這條可能出看很簡單,java程序的運行誰不會呢?不過很多時候, 我們只是單純通過IDE去執行java程序,底層IDE又是如何執行java程序呢?很多人並不了解。這個知識點是最最基本的java開發者需要掌握的,初學java,第一個肯定是教你如何在命令行中執行java程序,但是很多人一旦把java學完了,IDE用上了,就把這個都忘了。
  • smart-doc 2.0.1 發布,Java 零註解 API 文檔生成工具
    smart-doc是一款同時支持java restful api和apache dubbo rpc接口文檔生成的工具
  • 這些漏洞的出現把蘋果臉都打腫了
    當然啦,各位蘋果用戶也不用太過擔心自己的蘋果電腦會因此受到他們的攻擊,畢竟他們選擇了公布,相關消息相信早就通知了蘋果及時進行修復,而且破解的方法暫時也不會對外公開。但這次Checkra1n成功破解T2安全晶片的事,可以說狠狠地打了一向以安全著稱的蘋果的臉。
  • smart-doc 1.8.1 發布,Java 零註解文檔生成工具
    smart-doc是一個java restful api文檔生成工具, smart-doc完全基於接口源碼分析來生成接口文檔,完全做到零註解侵入
  • 蘋果暫時切斷iForgot密碼系統修補漏洞
    蘋果暫時切斷iForgot密碼系統聯繫,以修補安全漏洞。通過漏洞,只要知道蘋果用戶的郵箱和生日,任何人都可以重置Apple ID密碼。蘋果在聲明中表示:「蘋果鄭重看待用戶隱私,我們已經知曉問題,正在修復。」