Ergebnis 1 bis 3 von 3

Thema: Java-Lücke: Spiel mir das Lied vom Trojaner

  1. #1
    Registriert seit
    09.05.2007
    Ort
    NRW
    Beiträge
    12.186

    Java-Lücke: Spiel mir das Lied vom Trojaner

    Erste Webseiten versuchen die seit Ende der vorigen Woche bekannte Lücke in Java Web Start auszunutzen, um die Windows-PCs von Besuchern zu infizieren, berichtet der Antivirenhersteller AVG in seinem Blog. Zu den Seiten soll unter anderem die populäre Plattform songlyrics.com gehören, auf der sich die Texte aktueller Lieder herunterladen lassen. Offenbar haben Kriminelle die Webseite gehackt und Code eingebettet, der den Schadcode von einem russischen Webserver nachlädt.

    Die Lücke beruht auf der ungenügenden Filterung von URLs, durch die sich mit präparierten URLs Parameter an Java Web Start übergeben lassen, mit denen lokale Anwendungen gestartet werden können. Auf diese Weise lässt sich auch Code aus dem Netz nachladen und starten.Von der Lücke ist nicht nur Windows, sondern auch Unix betroffen. Java für Mac OS X soll nicht verwundbar sein.

    Analysen des Dienstes Wepawet (Details zu Wepawet im heisec-Artikel "Malware auf der Spur") zufolge versuchen die Angreifer aber nicht nur die Java-Lücke auszunutzen, sondern darüber hinaus auch noch mehrere Schwachstellen im Adobe Reader. Adobe hat erst gestern mit dem Update 9.3.2 15 Lücken im Reader geschlossen.

    Aber auch für Java gibt es eine Lösung: Oracle hat das Update 20 für Java 6 veröffentlicht, das offenbar das Problem löst. Zumindest funktionierte nach der Installation der neuen Version der öffentliche Exploit von Tavis Ormandy mit dem Internet Explorer und Firefox nicht mehr. Damit hat Oracle überraschend schnell reagiert. Noch am Freitag berichtete Ormandy, dass der Hersteller die Schwachstelle nicht kritisch genug fand, um einen Notfall-Patch außerhalb des dreimonatigen Patch-Zyklus zu veröffentlichen. Zwar hatte Oracle gestern seinen vierteljährlichen Critical Patch Update, darin wurde Java aber nicht erwähnt.

    Oracle macht in den Release Notes zu Java 6 Update 20 keine konkreten Angaben, was genau gepatcht wurde. Auf den ersten Blick sieht es eher so aus, als würden die verwundbaren Komponenten gar nicht erst im Browser geladen, als dass die eigentliche Lücke wirklich geschlossen wurde.

    Quelle: Heise.de

  2. #2
    Registriert seit
    09.05.2007
    Ort
    NRW
    Beiträge
    12.186
    [Update]: Das Java-Update führt offenbar nicht in allen Fällen dazu, dass der bekannte Exploit nicht mehr funktioniert. Die Ursache ist derzeit unklar. Alternativ hilft es weiterhin, beim Internet Explorer das Killbit für das verantwortliche ActiveX-Control zu setzen, beispielsweise indem man folgenden Text in der Datei kill.reg speichert und die Datei dann doppelklickt:
    Windows Registry Editor Version 5.00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA}]
    "Compatibility Flags"=dword:00000400

    Im Firefox genügt es unter Extras/Add-ons/Plugins alle Module für das Java Deployment Toolkit zu deaktivieren.[/Update]


    Quelle: Heise.de

  3. #3
    Registriert seit
    09.05.2007
    Ort
    NRW
    Beiträge
    12.186
    [2.Update]: Oracle hat die Beschreibung zum Java-Update nachgereicht, aus dem hervorgeht, dass besagte Lücke im Deployment Toolkit nun beseitigt wurde. Darüber hinaus wurde eine weitere kritische Lücke im Java-Plug-in geschlossen.

    Quelle: Heise.de

Ähnliche Themen

  1. Angriffe auf ungepatchte Lücke in Adobe Reader und Acrobat
    Von Dynamite im Forum Computer & Internet
    Antworten: 1
    Letzter Beitrag: 28.10.2010, 23:34
  2. Lücke im österreichischen Bezahlsystem Maestro SecureCode
    Von Dynamite im Forum Computer & Internet
    Antworten: 0
    Letzter Beitrag: 27.03.2010, 10:57
  3. Windows-Lücke nach 17 Jahren gefunden
    Von Dynamite im Forum Computer & Internet
    Antworten: 1
    Letzter Beitrag: 20.01.2010, 16:53
  4. Neuer Exploit nutzt Lücke im Internet Explorer
    Von Dynamite im Forum Computer & Internet
    Antworten: 0
    Letzter Beitrag: 18.02.2009, 12:16
  5. Noch mehr RPC-Würmer für Windows-Lücke
    Von Dynamite im Forum Computer & Internet
    Antworten: 0
    Letzter Beitrag: 06.11.2008, 00:04