В последнее время браузерный Java-плагин становится [5] одной из основных целей атак вредоносного ПО на пользовательские системы. По данным Oracle Java используется на более чем на 3 миллиардах систем, при этом исследователи безопасности из компании Rapid7 пришли к неутешительному выводу - на 60-80 процентах компьютеров используются устаревшие версии Java, в которых содержатся критические уязвимости.
В течение месяца после выхода очередного обновления Java на него переходят только около 10% пользователей, по истечение двух месяцев число обновивших Java пользователей достигает 20%, а спустя три месяца - 30%. Более того, несмотря на то, что последнее обновление Java вышло полтора месяца назад, пользователи Java-пакета для Mac OS X по прежнему не получили исправлений безопасности и вынуждены пользоваться заведомо уязвимым продуктом.
Подобным халатным отношением активно пользуются создатели различных типов вредоносного ПО. Добавление эксплоитов против Java в пакет BlackHole, привело к росту числа поражающих Java вредоносных программ. В частности, новая версия Flashback, вредоносного ПО, поражающего системы Mac OS X, уже содержит [6] код для проникновения на системы пользователей через неисправленную уязвимость в Java-пакете, поддерживаемом компанией Apple.
Компанией Oracle используемая в Flashback уязвимость CVE-2012-0507 была устранена ещё 15 февраля, путем выпуска обновлений Java SE 6 Update 31 и 7 Update 3, в то время как Java для Mac OS X по прежнему базируется на Java SE 6 Update 29. Обнаружить следы проникновения Flashback можно оценив наличие директории "~/.jupdate" и файла "~/Library/LaunchAgents/com.java.update.plist".
Пользователи последней версии Java-плагина на других системах также не могут ощущать себя защищёнными. Опасение вызывает обсуждение и попытки продажи 0-day эксплоитов для поражения еще неисправленных уязвимостей в Java. Там не менее, подобные эксплоиты пока не попали в руки исследователей, поэтому информация остаётся неподтверждённой.
Тем временем разработчики проекта Mozilla приняли решение [7] блокировать в Firefox все старые версии Java-плагина, в которых содержатся известные уязвимости. В частности, в список блокировки [8] занесены версии Java до 6 Update 30 и 7 Update 2 включительно. В сборке Firefox для платформы Mac OS X планируется полностью заблокировать работу Java-плагина, до момента выхода обновления c устранением узявимостей.
Ссылки:
[1] http://htfl.ru/cat-news-java
[2] http://htfl.ru/cat-news-mozilla
[3] http://htfl.ru/cat-news-novosti
[4] http://htfl.ru/cat-news-uyazvimosti
[5] /out.php?link=http://krebsonsecurity.com/2012/03/new-java-attack-rolled-into-exploit-packs/
[6] /out.php?link=https://www.f-secure.com/weblog/archives/00002341.html
[7] /out.php?link=http://blog.mozilla.com/addons/2012/04/02/blocking-java/
[8] /out.php?link=https://addons.mozilla.org/en-US/firefox/blocked/p80