Oracle sabía desde abril de la existencia de dos vulnerabilidades de Java 7 sin parches que actualmente están siendo explotadas en ataques de malware, según Adam Gowdiak, fundador y director ejecutivo de la empresa de seguridad polaca Security Explorations.
Security Explorations informó a Oracle 19 problemas de seguridad de Java 7 el 2 de abril. Esos problemas incluían dos vulnerabilidades de día cero (sin parches) que los atacantes están aprovechando para infectar computadoras con malware, dijo Gowdiak el miércoles por correo electrónico.
La compañía continuó informando vulnerabilidades de Java 7 a Oracle en los meses siguientes hasta que el número total llegó a 29. «Demostramos 16 compromisos completos de la zona de pruebas de Java SE 7 con el uso de nuestros errores», dijo Gowdiak.
Según investigadores de seguridad de la firma de seguridad Immunity, el exploit de Java publicado en línea a principios de esta semana e integrado en el kit de herramientas de ataque Blackhole utiliza dos vulnerabilidades de Java, no una, como se creía anteriormente.
0 segundos de 29 minutos, 9 segundosVolumen 0%Presione el signo de interrogación Mayús para acceder a una lista de atajos de tecladoAtajos de tecladoAtajos de teclado Abrir/Cerrar/ o ?Reproducir/PausarESPACIOAumentar volumen ↑Disminuir volumen↓Buscar hacia adelante→Buscar hacia atrás←Subtítulos activados/desactivadoscPantalla completa/Salir de pantalla completafSilenciar/ UnmutemDisminuir tamaño de título-Aumentar tamaño de título+ o =Buscar %0-9 Live00:0029:0929:09
«El primer error se utilizó para obtener una referencia a la clase sun.awt.SunToolkit que está restringida a subprogramas, mientras que el segundo error invoca el método estático público getField en SunToolkit mediante la reflexión con una persona que llama inmediatamente de confianza sin pasar por un control de seguridad», Esteban, desarrollador de Immunity Guillardoy dijo el martes en una publicación de blog.
Si bien Security Explorations encontró e informó ambas vulnerabilidades, una en la clase ClassFinder y otra en la clase MethodFinder en abril, las vulnerabilidades de prueba de concepto proporcionadas por la compañía a Oracle las combinaron con otros errores, no juntos. dijo Gowdiak.
«La forma en que se utiliza la clase SunToolkit y su método getField para lograr una completa omisión de la zona de pruebas de JVM [Java Virtual Machine] es diferente de lo que le hemos demostrado a Oracle», dijo Gowdiak.
Debido a esto, el investigador cree que el nuevo exploit probablemente sea el resultado de que otra persona haya descubierto de forma independiente las mismas vulnerabilidades, en lugar de una filtración de información en algún lugar del proceso de manejo del informe de vulnerabilidades.
Sin embargo, no se puede excluir nada con 100 por ciento de certeza, afirmó Gowdiak. «No sabemos con quién ni en qué forma o detalle Oracle comparte información sobre vulnerabilidades».
Según un informe de estado recibido el 23 de agosto de Oracle, la compañía estaba planeando corregir las dos vulnerabilidades en su Actualización de Parche Crítico (CPU) de octubre, junto con otras 17 fallas de Java 7 reportadas por Security Explorations, dijo Gowdiak.
Oracle lanza parches de seguridad cada cuatro meses. La última CPU Java se lanzó en junio y solo solucionó 3 de los problemas de seguridad informados por la empresa de seguridad polaca.
«Aunque nos mantenemos en contacto con Oracle y el proceso de comunicación ha sido bastante perfecto hasta ahora, no sabemos por qué Oracle dejó tantos errores graves en la CPU de octubre», dijo Gowdiak.
Security Explorations no tiene conocimiento de ningún cambio en los planes de parcheo de Oracle en este momento, dijo Gowdiak. «Pero esperamos que estén a la altura de la tarea y lancen una CPU Java que solucione los problemas de seguridad lo antes posible».
Oracle no respondió de inmediato a una solicitud de comentarios sobre los informes de vulnerabilidad recibidos de Security Explorations. La compañía tampoco ha comentado públicamente sobre las dos vulnerabilidades explotadas activamente.
Noticias