Autor Tema: Cuidado con el Java  (Leído 3106 veces)

0 Usuarios y 7 Visitantes están viendo este tema.

Desconectado G1r3D

  • The Communiter-
  • *
  • Mensajes: 3617
Cuidado con el Java
« : octubre 20, 2010, 09:55:36 am »
Se ha detectado un repunte de ataques contra Java SE Runtime Environment, que aprovechan vulnerabilidades de este software e instalan malware, ensombreciendo por aplastante mayoría a los ataques contra el Adobe Reader que últimamente parecía el preferido por los atacantes.

Venimos avisando desde hace algunos meses que los ataques contra Adobe Reader en forma de archivo PDF especialmente manipulado viene siendo la tónica habitual entre los atacantes. Desde el Microsoft Security Intelligence Report descubren que, desde el segundo trimestre de 2010, este tipo de ataques se ha visto totalmente ensombrecido por los ataques contra Java SE Runtime Environment (JRE), aprovechando sus numerosas vulnerabilidades.

Hace unos días Oracle, propietaria de los productos de Sun tras su compra, publicaba una actualización de la plataforma JRE que corregía 29 problemas de seguridad, la mayoría bastante graves. Esta es la tónica habitual en la JRE desde siempre. Ahora que Oracle se ocupa de sus actualizaciones, la situación parece haber empeorado. Oracle ha incluido el software en su ciclo trimestral de actualizaciones, lo que arrastra a la máquina virtual de Java en el desastre (y oscuridad) típica de Oracle en cuestión de gestión de fallos.

Los fallos que están siendo aprovechados en concreto son: CVE-2008-5353, con 3.560.669 ataques detectados, CVE-2009-3867 con 2.638.311 y CVE-2010-0094 con 213.502. Los ataques PDF apenas llegan a las decenas de miles.

¿Por qué los atacantes prefieren ahora atacar la Java? Siempre ha sido un objetivo muy apetitoso. A través de applets, los navegadores descargan código y lo ejecutan en local con la máquina virtual. Esto ya de por sí no es muy buena idea. Aunque la seguridad de Java esté diseñada desde un principio para (a través de varios niveles como la sandbox donde se supone que se "encierra" el código), limitar su impacto, las vulnerabilidades descubiertas permite eludir esta protección y ejecutar otros códigos.

Además JRE está muy presente en casi cualquier sistema operativo y arquitecturas, y esto ofrece mucha flexibilidad. Por ejemplo, a los creadores de kits de explotación: incluyendo el aprovechamiento de alguna de estas vulnerabilidades, podrían infectar por igual diferentes plataformas.

Otra de las razones se encuentra en la pésima idea de Sun de mantener las versiones antiguas en el sistema (por compatibilidad). Con la aparición del Update 10 a finales de 2008 decidió (por fin), modificar este comportamiento. Desde entonces, cuando se actualiza la JRE, el mismo instalador elimina la anterior. Pero históricamente, este perenne alojamiento de versiones ha inculcado a los usuarios que, además de que actualizar Java no sirve de mucho y es un proceso tedioso, consume importantes recursos en el sistema (cientos de megas por versión).

Se recomienda actualizar a la última versión, la Update 22, disponible desde http://www.oracle.com/technetwork/java/javase/downloads/index.htm. Para los usuarios que no estén seguros de necesitar la máquina virtual en la web, podrían probar a, directamente, deshabilitarla en sus navegadores y habilitarlo sólo, a través de las zonas de Internet Explorer o de plugins específicos para Firefox, para las webs que lo necesiten (quizás se sorprendan al comprobar que no son tantas las páginas que lo usan).

Más Información:

Have you checked the Java?
Código: [Seleccionar]
http://blogs.technet.com/b/mmpc/archive/2010/10/18/have-you-checked-the-java.aspx
Actualización para Java corrige 29 vulnerabilidades
Código: [Seleccionar]
http://www.hispasec.com/unaaldia/4375
Java (por fin) eliminará las versiones antiguas al actualizar
Código: [Seleccionar]
http://www.hispasec.com/unaaldia/3658
Fuente: hispasec
Y un día, tal vez, se vuelvan a ver
Sintiendo una atracción

Desconectado ENIGMAXG2

  • The Communiter-
  • *
  • Mensajes: 5766
Re: Cuidado con el Java
« Respuesta #1 : octubre 20, 2010, 10:14:43 am »
Yo ya tengo ratos de no instalar ni usar el java, pero era por el exceso de recursos que utiliza, ya con esto de que pueden sampar virus en la compu a través de eso...
#SaveMarvelHeroes
ZOTAC GTX1060 MINI 3GB | HDD 2 TB | CM 550W | Core i5-2400 3.1GHZ | Intel H61 MOBO | CORSAIR 8GB DDR3 1600 | AOC 2269W 1080p + Acer X163WL 768p | W8.1 PRO x64| Logitech Z506/TurtleBeach EarForce P11[/center

Desconectado Dunhillxz

  • Sv Member
  • ***
  • Mensajes: 146
Re: Cuidado con el Java
« Respuesta #2 : octubre 22, 2010, 09:47:32 am »
Buen aporte amigo. de hecho yo ya tengo actualizado Java Update 22. y gracias por la noticia. ya no encuentran la manera de fregarnos esa mara. saludos :thumbsup:

Desconectado Lugaid

  • Sv Full Member
  • *
  • Mensajes: 742
  • his name is Linux
Re: Cuidado con el Java
« Respuesta #3 : octubre 22, 2010, 05:22:01 pm »
Yo ya tengo ratos de no instalar ni usar el java, pero era por el exceso de recursos que utiliza, ya con esto de que pueden sampar virus en la compu a través de eso...

si usas jdownloader, usas java; si usas netbeans, usas java; y asi un monton de aplicaciones

pero entenderia q esta vulnerabilidad aplica solo a la ejecucion de aplicaciones java en win2 o no???

Desconectado ENIGMAXG2

  • The Communiter-
  • *
  • Mensajes: 5766
Re: Cuidado con el Java
« Respuesta #4 : octubre 22, 2010, 05:36:45 pm »
si usas jdownloader, usas java; si usas netbeans, usas java; y asi un monton de aplicaciones

pero entenderia q esta vulnerabilidad aplica solo a la ejecucion de aplicaciones java en win2 o no???

Para descargar uso RDESC (basado en .net y no consume 200 megas de ram), para programar hay muchos lenguajes de programación mejores y más optimizados, por ejemplo QT, C++, Phyton, GTK.
#SaveMarvelHeroes
ZOTAC GTX1060 MINI 3GB | HDD 2 TB | CM 550W | Core i5-2400 3.1GHZ | Intel H61 MOBO | CORSAIR 8GB DDR3 1600 | AOC 2269W 1080p + Acer X163WL 768p | W8.1 PRO x64| Logitech Z506/TurtleBeach EarForce P11[/center

Desconectado Caz

  • The Communiter-
  • *
  • Mensajes: 4818
  • Linux no es difícil, es diferente... sudo rm -rf /
Re: Cuidado con el Java
« Respuesta #5 : octubre 22, 2010, 06:05:53 pm »
se viene la tercera guerra mundial  :yahoo:

Desconectado Jaru

  • The Communiter-
  • *
  • Mensajes: 13252
  • some text
Re: Cuidado con el Java
« Respuesta #6 : octubre 22, 2010, 06:08:07 pm »
<Bueno si el amigo se equivoco deci cual es su fallo, en vez de solo agregar carburo a un tema, si sos tan paloma demostralo aportando >
tenes razon, la regué ahi, esque crei que te respondia a vos  :phew:
ya borre mi comment
N/A

Desconectado hkadejo

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 3345
Re: Cuidado con el Java
« Respuesta #7 : octubre 22, 2010, 06:47:30 pm »
si usas jdownloader, usas java; si usas netbeans, usas java; y asi un monton de aplicaciones
pero entenderia q esta vulnerabilidad aplica solo a la ejecucion de aplicaciones java en win2 o no???

Creeria que es en todas las plataformas. Pero supongo que el ataque se hace a traves de applets, asi que el usuario debera autorizar la ejecucion del applet para que el ataque se vuelva efectivo.

Para descargar uso RDESC (basado en .net y no consume 200 megas de ram)

yo uso wget desde la linea de comandos, eso deberia consumir muchisimo menos ram que una aplicacion .NET o no??

para programar hay muchos lenguajes de programación mejores y más optimizados, por ejemplo QT, C++, Phyton, GTK.

El que sean mejores lenguajes es algo subjetivo, que sera mejor para una pagina web? php o crearse todo en C++ puro? Dependera de las necesidades particulares de tu proyecto, para determinar que lenguaje es mejor.
Aunque yo en lo personal prefiero Java.

http://www.desarrolloweb.com/de_interes/ranking-lenguajes-programacion-octubre-2010-4242.html





Desconectado G1r3D

  • The Communiter-
  • *
  • Mensajes: 3617
Re: Cuidado con el Java
« Respuesta #8 : octubre 22, 2010, 07:40:21 pm »
Yo ya tengo ratos de no instalar ni usar el java, pero era por el exceso de recursos que utiliza, ya con esto de que pueden sampar virus en la compu a través de eso...

Bueno, disculpa mi ignorancia, y si necesito correr algo que este previamente programado en JAVA como le voy a hacer?  :-/

Hay algo q pueda reemplazar a JAVA? digo, porq hay muchas aplicaciones o webs q usan este lenguaje...
Y un día, tal vez, se vuelvan a ver
Sintiendo una atracción

Desconectado mxgxw

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 5665
  • Starlet - 999cc
    • mxgxw
Re: Cuidado con el Java
« Respuesta #9 : octubre 22, 2010, 07:44:37 pm »
Bueno, disculpa mi ignorancia, y si necesito correr algo que este previamente programado en JAVA como le voy a hacer?  :-/

Hay algo q pueda reemplazar a JAVA? digo, porq hay muchas aplicaciones o webs q usan este lenguaje...

Por favor.... Java no es Javascript. Son dos tecnologías completamente diferentes que únicamente comparten las 4 primeras letras del nombre.

Ahora entrando en el tema. Vulnerabilidades en Java han existido siempre, lo raro es que ahora viene un blog patrocinado por microsoft (prácticamente) y comienzan a avisar de diestra y siniestra de vulnerabilidades en Java. Ojo que no hablan de las 40000 vulnerabilidades en windows sin resolver desde tiempos inmemoriables.

Desde hace varios años que son realmente bien escazas las aplicaciones basadas en applets de Java.


Desconectado hkadejo

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 3345
Re: Cuidado con el Java
« Respuesta #10 : octubre 26, 2010, 08:53:07 am »
Desde hace varios años que son realmente bien escazas las aplicaciones basadas en applets de Java.

Es muy cierto, Applets ya son cosas pasadas, aunque me han salvado la vida en el trabajo un par de veces.