НомериТемиСлайдшоуПодіїРішенняФорум
пошук  
Mirohost - найбільший хостинг в Україні
 >  >  > 
https://www.imena.ua/ua

Новости ИТ-бизнеса

Современные решения
 

Microsoft и Oracle ликвидируют уязвимости в своих программных продуктах

Автор: Брайан Принс
21.01.2013

Microsoft выпустила исправление, устраняющее уязвимость в Internet Explorer, а Oracle ликвидировала критические ошибки в Java.

Выпущенное 14 января компанией Microsoft исправление устраняет дефект в Internet Explorer, о котором она предупреждала пользователей в декабре 2012 г. Данное исправление является первым из экстренных исправлений, сделанных компанией Microsoft в наступившем году. Устраняемая с его помощью уязвимость связана с возможностью удаленного исполнения кода в ситуации, когда IE пытается осуществить доступ к объекту в памяти, который неправильно инициализирован или удален.

Информация об уязвимости появилась после того, как браузерный эксплойт был обнаружен пользователями, посещавшими сайт Совета по международным отношениям США. С аналогичной проблемой столкнулись посетители и некоторых других сайтов. Тем не менее в соответствии с распространенной Microsoft информацией до сих пор было зафиксировано ограниченное число подобных случаев. Уязвимости были обнаружены в Internet Explorer 8, хотя версии 6 и 7 также содержат соответствующий дефект.

“Хотя влияние этой уязвимости на общую безопасность системы является ограниченным, для улучшения защиты пользователи должны применить соответствующий патч как можно быстрее, если у них не включен режим автоматических обновлений”, — отметил в официальном сообщении Дастин Чайлдс, менеджер группы подразделения Microsoft Trustworthy Computing.

Согласно исследованиям компании Symantec, атаки вида “water holing”, когда злоумышленниками заражаются сайты, посещаемые сотрудниками атакуемой организации, могли быть организованы в рамках активности “Elderwood project”, поддерживаемой киберпреступниками. При этом используются ошибки “нулевого дня”, которые были обнаружены в Microsoft IE в последние восемь месяцев.

“В действительности всегда имеет место состязание между командами, создающими средства безопасности, и командами, разрабатывающими вредоносный код, — отметил Росс Барретт, старший менеджер подразделения безопасности компании Rapid7. — В данном случае, учитывая внимание, которое было проявлено к этой уязвимости, маловероятно, чтобы она могла долго использоваться. Выпуск исправления в этой ситуации аналогичен профилактической прививке перед вспышкой заболевания”.

13 января 2013 г. компания Oracle также выпустила патч, исправляющий две ошибки, связанные с безопасностью и относящиеся к разряду критичных. Первая из них имеет номер CVE-2013-0422 и представляет собой уязвимость в платформе Java, которая уже была использована в таких эксплойтах, как Nuclear и Blackhole. Вторая уязвимость с номером CVE-2012-3174 связана с удаленным исполнением кода и относится только к версии Oracle Java 7. Обеим ошибкам был присвоен наиболее высокий уровень критичности.

“Условия использования этих уязвимостей одинаковы, — сообщил в своем блоге Эрик Морис, руководитель группы по обеспечению безопасности ПО компании Oracle. — Для успешного ее использования злоумышленник должен привлечь пользователя к посещению зараженного веб-сайта. Выполнение зараженного апплета в рамках браузера позволяет злоумышленнику исполнить произвольный код в незащищенной системе. Эти уязвимости относятся только к Java-машинам, встроенным в веб-браузеры, поскольку они используются посредством зараженных апплетов”.

Ввиду наличия реальных случаев использования уязвимости CVE-2013-0422 для атак на пользователей и того факта, что подробности о ней стали общедоступными, компания Oracle настоятельно рекомендует своим заказчикам применить этот патч как можно быстрее. “В патче, предлагаемом Oracle, также изменяются исходные установки безопасности, относящиеся к использованию Java в браузере. Теперь от пользователя требуется явное подтверждение на исполнение Java-апплетов, которые не имеют цифровой или своей собственной подписи, — пояснил Росс Барретт. — Это означает, что компания Oracle усложнила процедуру использования Java-апплетов, пытаясь защитить пользователей от следующих Java-уязвимостей, которые могут появиться”.


Поместить в блог
Комментарии к статье
Ваше имя*


Ваш комментарий*


Защита от автоматических сообщений*



Введите символы на картинке
* - Поля, обязательные для заполнения.
CERT-UA фіксує зростання обсягів ворожих атак на 37%
CERT-UA фіксує зростання обсягів ворожих атак на 37%
Зростання загальної кількості кіберінцидентів пов’язано не лише зі зростанням інтенсивності атак, а й зі збільшенням можливостей кіберзахисників до їх виявлення та підвищення кіберобізнаності населення.

В Україні затверджено новий порядок оцінювання стану кіберзахисту
В Україні затверджено новий порядок оцінювання стану кіберзахисту
Важливою особливістю є запровадження регулярного циклу перевірок: власники систем мають проводити планове самооцінювання щороку, тоді як оператори критичної інфраструктури зобов’язані проходити зовнішнє оцінювання не рідше одного разу на два роки.

Кіберполіція припинила діяльність міжнародної мережі фінансових шахраїв
Кіберполіція припинила діяльність міжнародної мережі фінансових шахраїв
Слідством встановлено, що злочинна група діяла за схемою refund fraud — незаконного отримання або вимагання повернення коштів на інтернет-торговельних платформах шляхом подання неправдивої інформації або зловживання...

Українська хакерська спільнота оголосила про підсумки 2025 року
Українська хакерська спільнота оголосила про підсумки 2025 року
Українська спільнота IT-army of Ukraine підвела підсумки року, що минає. Зокрема, в спільноті наголосили, що це був рік еволюції, коли учасники спільноти відійшли від хаотичних атак і перейшли до системного знищення «нервової системи» ворога...

Уряд запровадив двокомпонентну систему державного контролю у сфері кіберзахисту
Уряд запровадив двокомпонентну систему державного контролю у сфері кіберзахисту
Кабмін ухвалив Постанову від 17 грудня 2025 р. № 1668, якою затвердив Порядок здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту. Документ вже доступний на сайті Кабміну.

 



Форум
Газета PC Week Ukrainian Edition печатается по лицензионному соглашению с компанией Ziff Davis Publishing Inc. Перепечатка материалов допускается только c разрешения редакции. За содержание рекламных объявлений редакция ответственности не несет. Editorial items appearing in PC Week/UE that were originally published in the U.S. edition of PC Week are the copyright property of Ziff Davis Publishing Inc. Copyright 2015 Ziff Davis Inc. All rights reserved. PC Week is trademark of Ziff Davis Publishing Holding Inc.
© 2026 ООО “ПИСИВИК УКРАИНА”. Информация об авторских правах и порядке использования материалов сайта

//
//