en Tecnoticias
en google
Inicie Sesión





¿Recuperar clave?
¿Quiere registrarse? Regístrese aquí
Quien está en Linea
Hay 118 invitados en línea
Suscripcion RSS
Adsense de Google
XHTML Validator
Valid XHTML 1.0 Transitional
Cotizaciones
DolarHoy
Las más leídas
Ultimas Noticias
Home
Múltiples vulnerabilidades en JRE (Java Runtime Environment) de Sun PDF Imprimir E-Mail
Origen: hispasec.com   
jueves, 04 de octubre de 2007
Sun han publicado actualizaciones para JDK, JRE y SDK debido a que se han encontrado numerosos problemas de seguridad no especificados que afectan a diferentes versiones. Estas herramientas también se engloban dentro del producto Java 2 Platform, Standard Edition

JDK (Java Development Kit) y SDK (Software Development Kit) son productos destinados a los desarrolladores de programas Java. JRE (Java Runtime Environment) es un entorno que permite a las aplicaciones Java ejecutarse en el sistema e interpretar gran cantidad de contenido web.

JRE es además un producto presente en la mayoría de clientes, que lo usan como plugin del navegador, de ahí la importancia de mantener actualizado el sistema. Se han dado bastantes casos de malware que ha intentado aprovechar vulnerabilidades en JRE para ejecutar código arbitrario en el sistema. Sin embargo, el hecho de que existan varias ramas en desarrollo (1.4.x, 5.x, 6.x...) con saltos de versiones y cambios en la nomenclatura, unido al hecho de que pueden convivir varias ramas en un mismo sistema de forma que necesiten actualización por separado, hacen que el mantenimiento de esta máquina virtual resulte confuso para muchos usuarios.

Las vulnerabilidades, de los que no se han dado detalles técnicos, son:

* Cuando los applets o aplicaciones no confiables muestran una ventana, Java Runtime Environment muestra además un mensaje de advertencia. Un defecto en JRE permitiría que un applet o aplicación especialmente manipulada mostrara una ventana con un tamaño mayor que ocultaría la advertencia al usuario.

* Una aplicación Java Web Start o un applet especialmente manipulado permitiría mover o copiar ficheros arbitrarios en el sistema en el que se ejecuten. Para que la vulnerabilidad pueda ser aprovechada, el usuario de la aplicación o applet debe arrastrarlo y soltarlo a otra aplicación que tenga permisos de acceso a los archivos objetivo.

* Un fallo en el tratamiento de applets permitiría realizar conexiones de red a otros servicios o máquinas que no fueran desde donde se descargó el applet. Esto podría ser aprovechado por un atacante para obtener acceso a ciertas vulnerabilidades o recursos de red que normalmente no serían accesibles.

* Se han encontrado varias vulnerabilidades en la interpretación de Javascript de JRE que podrían causar un salto de restricciones de red y podrían ser aprovechadas por un atacante para obtener acceso a ciertas vulnerabilidades o recursos de red que normalmente no serían accesibles.

* Se ha encontrado una vulnerabilidad en Java Runtime Environment (JRE) que permitiría que código Javascript hiciera conexiones de red vía Java APIs a otros servicios o máquinas que no fueran desde donde se descargó el código Javascript.

* Se ha encontrado otra vulnerabilidad en Java Runtime Environment (JRE) que permitiría a un applet, descargado a través de un proxy, realizar conexiones de red a otros servicios o máquinas que no fueran desde donde se descargó el applet.

Estas dos últimas vulnerabilidades no afectan a Internet Explorer.

* Múltiples vulnerabilidades en Java Web Start podrían permitir a una aplicación maliciosa leer archivos locales accesibles desde la aplicación, determinar la localización de la caché de Java Web Start o leer y escribir archivos locales accesibles desde la aplicación.

Los problemas han sido solucionados en las siguientes versiones para Windows, Solaris, y Linux:

JDK y JRE 6 Update 3 o posterior.
JDK y JRE 5.0 Update 13 o posterior.
SDK y JRE 1.4.2_16 o posterior.

Para Solaris 8 y Windows:
SDK y JRE 1.3.1_21 o posterior.

Disponibles desde:
Este link.
Este link.

JDK 6 Update 3 para Solaris está disponible desde: * Java SE 6 update 3 (que viene con el parche 125136-04 o posterior)
* Java SE 6 update 3 (que viene con el parche 125137-04 o posterior (64bit)) * Java SE 6_x86 update 3 (que viene con el parche 125138-04 o posterior)
* Java SE 6_x86 update 3 (que viene con el parche 125139-04 o posterior (64bit))

JDK y JRE 5.0 Update 13 están disponibles desde:
Este link.

JDK 5.0 Update 13 para Solaris está disponible desde:
* J2SE 5.0 update 13 (que viene con el parche 118666-14)
* J2SE 5.0 update 13 (que viene con el parche 118667-14 (64bit))
* J2SE 5.0_x86 update 13 (que viene con el parche 118668-14)
* J2SE 5.0_x86 update 13 (que viene con el parche 118669-14 (64bit))

SDK y JRE 1.4.2 están disponibles desde:
Este link.

SDK y JRE 1.3.1 para Solaris 8 están disponibles desde:
Este link.

 
< Anterior   Siguiente >
Del Blog de Marcelo
  • Free Pascal y Lazarus en Ubuntu
    Creo que la gran mayoría de los programadores debemos recordar aquellos primeros momentos en que uno pasaba tardes y noches enteras escribiendo y escribiendo líneas de código en aquellas XT, AT, Commodores 64/128, etc., sólo por amor al arte y puro fanatismo. Supongo que diríamos lo mismo de los primeros años de facultad, cuando en [...]
  • Sincronizar carpetas a un Servidor Casero automáticamente
    Introducción Supongamos que tengo un equipo donde usualmente estoy trabajando y otro equipo que está siempre encendido, ambos separados por Internet. En este último, el único puerto abierto sobre una IP Pública es el 22 para usar SSH, con lo cual me viene perfecta la capacidad de rsync de sincronizar carpetas y los últimos cambios mientras [...]
  • Reiniciando las conexiones de red automáticamente en Ubuntu
    Hace un tiempo que tengo una interfaz Wifi USB Encore; siempre la usé ocasionalmente, en Ubuntu se conectaba y tenía red sin problemas, pero al momento de usarla en forma constante nunca supuse que el módulo rtl8187, responsable de su funcionamiento, iba a tener tantos bugs. En Ubuntu 10.04 funciona sin instalar nada adicional, pero los [...]
  • Discos Rígidos con Sectores de 4KB en Linux
    Actualización (Julio 2010): Armé y redacté no tan informalmente este post en forma de artículo; el mismo está disponible para su consulta, crítica y mejoras en la sección de Publicaciones del sitio. Los nuevos discos de Western Digital En estos días tuve la oportunidad de comprar y configurar una máquina Ubuntu con un disco rígido [...]
  • PyDay Rafaela 2010 ? Introducción a wxPython
    Para no ser menos que Juanjo y Fisa, ¡qué bueno estuvo el PyDay Rafaela 2010! Muchos (muchos) asistentes, muy buena onda, y una chorizeada + fernet a la noche inolvidables… En la sección de Charlas del blog están los slides de mi “Introducción a wxPython”, más los ejemplos de rigor. También hice propaganda de Ubuntu [...]
  • Renderizando PDFs en Python con Poppler II
    Hace unos días me llegó un mail de alguien preguntándome cómo, a partir de la parte I de este artículo, hacer un sencillo visor de PDFs con wxPython. Me encontré con algunas dificultades, principalmente que el ScrolledWindow de wxPython no permite actualizarse dinámicamente, o automáticamente según el contenido (esto sí es bastante sencillo en GTK); [...]
  • Reemplazando texto con expresiones regulares en Python
    Hay veces en que uno necesita automatizar tareas, como reemplazar cierto texto por otro bajo ciertas condiciones, y el viejo “%s/cosa/otra/g” del vim nos queda corto. En mi caso en particular, estaba metiendo algunas pequeñas características en PyFpdf, y vi que había algunos archivos .py llenos de llamadas a la función chr(). Claro, PyFpdf es [...]
HispaSec
Diario TI
BarraPunto
  • Arrestan al supuesto creador de la 'botnet' Mariposa
    vierja nos cuenta: «En mayo ya supimos que caía la botnet Mariposa. En febrero la Guardia Civil detuvo a varias personas como sospechosos de operar Mariposa, una red de ordenadores pirateados. Ahora la policía eslovena ha detenido al supuesto creador de la red, de 23 años y conocido como "lserdo". Por lo visto Panda ha tenido mucho que ver en esta detención. Olé. Fue precisamente a Panda a quien uno de los detenidos pidió trabajo una vez desarticulada su red».
  • Rakudo Star, una ventana a Perl 6
    Pues ya está aquí Rakudo Star una distribución 'temprana' y usable de Perl 6, dirigida a programadores. Ha tardado diez años de desarrollo, pero ya podemos bajarnos, probar y aprender a programar en Perl 6. Sí, ya sabemos que lo hemos podido hacer desde hace muchos meses, pero ahora, los más reticentes no tienen más excusas. Ahora... a divertirnos :) Enlace a Perl en Español
  • Las patentes gen?cas desincentivan la investigaci?
    Via Hacker News leo sobre una investigación de Heidi L. Williams sobre la secuenciación del genoma humano. Según parece la empresa Celera, de Graig Venter, recibió patentes sobre los genes que luego le fueron retiradas cuando el Human Genome Project hizo su propia secuenciación. Sin embargo, ese monopolio temporal de Celera tuvo efectos negativos. Traduzco del resumen del artículo según Techdirt: «Ambos análisis sugieren que las patentes de Celera llevaron a reducciones del orden de un 30% en la investigación...
  • Haskell on a Horse, nuevo framework web
    La unión de la web, la programación funcional pura y los juegos de palabras es Haskell on a Horse, la última palabra en frameworks web sobre lenguajes funcionales puros y "perezosos". El estilo de programación está basado en continuaciones, como Seaside (al que menos mal que no llamaron "Smalltalk on the Sea") y también en unas estructuras llamadas arrows que que son una generalización de las mónadas, pero que si alguien que lea esta noticia sabe explicarlas, se lo agradeceremos...
  • Cursos de verano gratuitos sobre software libre en Deusto, Bilbao
    txipi nos cuenta: «Como es costumbre por estas fechas, desde el e-ghost, grupo de Software Libre de la Universidad de Deusto, ofrecemos gratuitamente una variada lista de cursillos, charlas, talleres y desconferencias relacionados con el software libre. Python, Django, Alfresco, Drupal, Wordpress, Android, Cloud Computing, Seguridad, Debian y muchos otros temas estarán presentes. Este año los pasamos a septiembre, así que os animamos a que aprovecheis la oportunidad de superar el temido estrés post-vacacional y os inscribáis en alguno de...
  • Del trackpad m?co de Apple a la magia del rat?in rat?e Pranav Mistry
    El único cacharro de Apple que tengo es el estupendo teclado de aluminio (con cable), y el anuncio ayer del Magic Trackpad (alias touchpad gigantesco) me ha provocado picores en la tarjeta de crédito. Sin embargo, si espero un poco, es posible que no necesite ni siquiera trackpad, porque el investigador del MIT Pranav Mistry tiene un invento realmente mágico (o casi): el ratón sin ratón ("Mouseless") cuyo prototipo funcional cuesta sólo 20 dólares en piezas.
  • Alojamientos de c?o
    Hola. Actualmente desarrollo algunas utilidades en Java para asuntos personales (no laborales). Son proyectos pequeños, para facilitarme la vida en algunas cosas y con el único afán de aprender. El desarrollo lo hago entre varias localizaciones y me gustaría disponer de un repositorio (con control de versiones) en Internet para alojarlo, porque ahora mismo lo envío por correo, o lo dejo en Dropbox y no me gusta esta forma. Estoy buscando un sitio de alojamiento de proyectos pero creo que...
Infobae Tecnología

Condiciones de Uso - © 2007 Tecnoticias.info