sábado, 04 de septiembre de 2010
en Tecnoticias
en google
Inicie Sesión





¿Recuperar clave?
¿Quiere registrarse? Regístrese aquí
Quien está en Linea
Hay 22 invitados en línea
Suscripcion RSS
Adsense de Google
XHTML Validator
Valid XHTML 1.0 Transitional
Cotizaciones
DolarHoy
Las más leídas
Ultimas Noticias

Sun corrige 15 vulnerabilidades en JRE 1.5,x y 6.x PDF Imprimir E-Mail
Origen: hispasec.com   
lunes, 13 de abril de 2009
La nueva versión 13 de la rama 6 de Java Runtime Environment corrige múltiples vulnerabilidades, como viene siendo habitual. El "Update 13", como su propio nombre indica, es la decimotercera tanda de corrección de problemas de seguridad desde que apareció la rama 6 hace ahora dos años.

También se han corregido la rama 5 con el Update 18 y el JDK para desarrolladores. Los siete boletines publicados corrigen hasta 15 vulnerabilidades diferentes que podrían ser aprovechadas por un atacante remoto para escalar privilegios, provocar denegación de servicio y potencialmente, ejecutar código arbitrario.

Brevemente, las vulnerabilidades son:

* Se ha corregido una vulnerabilidad en su implementación del servidor HTTP. Esto podría se aprovechado por un atacante remoto sin privilegios para causar una denegación de servicios a través de vectores no especificados.

* Se han corregido múltiples desbordamientos de memoria en JRE al procesar ficheros de imagen en formato PNG o GIF, así como ficheros de fuentes. Esto podría permitir a un atacante remoto escalar privilegios a través de applets o aplicaciones Java Web Start especialmente manipuladas

* Se ha corregido un error en la máquina virtual de JRE, que podría permitir a un atacante remoto la ejecución de código arbitrario a través de applets especialmente manipulados.

* Se han corregido múltiples vulnerabilidades en Java Plug-in, podrían permitir a un atacante remoto escalar privilegios y obtener información sensible a través de applets especialmente manipulados.

* Se han corregido dos vulnerabilidades en JRE al procesar y almacenar ficheros fuentes de carácter temporal consumiendo gran cantidad de espacio en disco. Esto podría permitir a un atacante remoto provocar denegación de servicio a través de applets especialmente manipulados.

* Se ha corregido un error de desbordamiento de enteros y memoria en la utilidad de desempaquetado 'unpack200' de JRE. Esto podría ser aprovechado por un atacante remoto para escalar privilegios a través de applets especialmente manipulados.

* Se ha corregido un error en la implementación de LDAP, que podría permitir a un atacante remoto realizar denegación de servicio a través de la realización múltiples conexiones desde un cliente LDAP.

Las vulnerabilidades han sido solucionadas en JDK y JRE 6 Update 13 y JRE 5.x Update 18 desde:

http://www.java.com/es/download/
 
< Anterior   Siguiente >
Del Blog de Marcelo
  • Achicando imágenes de Máquinas Virtuales (KVM-QCow2)
    Consolidando Máquinas Físicas a Virtuales Dentro del mundo de la Virtualización, al momento de consolidar máquinas [1] lo más sencillo (o lo que primero se le puede ocurrir a uno [2]) es hacer una imagen bit a bit del disco donde éste se aloja a un archivo del Host, mediante alguna herramienta como dd en [...]
  • Free Pascal y Lazarus en Ubuntu
    Creo que la gran mayoría de los programadores debemos recordar aquellos primeros momentos en que uno pasaba tardes y noches enteras escribiendo y escribiendo líneas de código en aquellas XT, AT, Commodores 64/128, etc., sólo por amor al arte y puro fanatismo. Supongo que diríamos lo mismo de los primeros años de facultad, cuando en [...]
  • Sincronizar carpetas a un Servidor Casero automáticamente
    Introducción Supongamos que tengo un equipo donde usualmente estoy trabajando y otro equipo que está siempre encendido, ambos separados por Internet. En este último, el único puerto abierto sobre una IP Pública es el 22 para usar SSH, con lo cual me viene perfecta la capacidad de rsync de sincronizar carpetas y los últimos cambios mientras [...]
  • Reiniciando las conexiones de red automáticamente en Ubuntu
    Hace un tiempo que tengo una interfaz Wifi USB Encore; siempre la usé ocasionalmente, en Ubuntu se conectaba y tenía red sin problemas, pero al momento de usarla en forma constante nunca supuse que el módulo rtl8187, responsable de su funcionamiento, iba a tener tantos bugs. En Ubuntu 10.04 funciona sin instalar nada adicional, pero los [...]
  • Discos Rígidos con Sectores de 4KB en Linux
    Actualización (Julio 2010): Armé y redacté no tan informalmente este post en forma de artículo; el mismo está disponible para su consulta, crítica y mejoras en la sección de Publicaciones del sitio. Los nuevos discos de Western Digital En estos días tuve la oportunidad de comprar y configurar una máquina Ubuntu con un disco rígido [...]
  • PyDay Rafaela 2010 ? Introducción a wxPython
    Para no ser menos que Juanjo y Fisa, ¡qué bueno estuvo el PyDay Rafaela 2010! Muchos (muchos) asistentes, muy buena onda, y una chorizeada + fernet a la noche inolvidables… En la sección de Charlas del blog están los slides de mi “Introducción a wxPython”, más los ejemplos de rigor. También hice propaganda de Ubuntu [...]
  • Renderizando PDFs en Python con Poppler II
    Hace unos días me llegó un mail de alguien preguntándome cómo, a partir de la parte I de este artículo, hacer un sencillo visor de PDFs con wxPython. Me encontré con algunas dificultades, principalmente que el ScrolledWindow de wxPython no permite actualizarse dinámicamente, o automáticamente según el contenido (esto sí es bastante sencillo en GTK); [...]
HispaSec
Diario TI
BarraPunto
  • Control de versiones en aplicaciones web
    Always Ship Trunk (PDF) es el título de la charla sobre control de versiones en aplicaciones web que dio Paul Hammond (antes de Flickr, ahora de Typekit) en la conferencia Velocity 2010 organizada por O'Reilly. Hammond señala que las aplicaciones web se distinguen de las que llama "aplicaciones instaladas" en que normalmente todos los usuarios están usando la misma versión del código, y que cuando se pasa a una versión nueva la antigua no se vuelve a tocar. Las ramas...
  • iOS ya supera a Linux y Android juntos en la web
    Jabba nos cuenta «De acuerdo con las últimas estadísticas de Net Applications, iOS es la tercera plataforma más popular en la web, sobrepasando a Linux y Android. El mes pasado Android alcanzó una cuota de mercado de 0.20% y Linux 0.85%, mientras que iOS alcanzo 1.13%. La compañía Net Applications no rastrea las ventas de estos dispositivos, sino el porcentaje de estos con respecto al acceso a la web. Más información en Mashable.com».
  • Duck Duck Go, el buscador pro-privacidad
    Duck Duck Go es un buscador con énfasis en la privacidad (usa https por defecto), la calidad (no tiene anuncios antes de los resultados), personalización basada en cookies (por aquello de la privacidad tampoco requiere registro) información ampliada en la página de resultados e incluso capacidad de buscar en otros sitios. Es impresionante, y más si se piensa que es obra de un solo tipo llamado Gabriel Weinberg. En Hacker News lo llamaron "el buscador ideal para programadores". Llevo una...
  • Bj?Lomborg se retracta: el calentamiento global es real y peligroso
    El escéptico del ambio climático Bjørn Lomborg se hizo famoso con su libro de 2001 en el que decía en un 50% que el calentamiento global no existía, y en otro 50% que, de existir, no era tan peligroso para la humanidad como afirmaban las alarmas de los científicos. Ahora Lomborg ha cambiado de opinión (¿o quizá no?), y declara que el calentamiento global es "un reto al que la humanidad ha de enfrentarse". Via Metafilter, de donde he sacado...
  • ¿Te has creado tu propio lenguaje de programaci?
    How To Create Your Own Freaking Awesome Programming Language es un PDF de 53 páginas que, por 40 dólares USA, te explica cómo hacer tu propio lenguaje de programación. Hay quienes opinan que es muy entretenido y muy útil, y otros dicen que es un timo. Si alguno de vosotros lo ha leído, me gustaría que lo comentara, pero tengo otra pregunta más acuciante. ¿Alguno de los barrapunteros se ha creado su propio lenguaje de programación?
  • Victoria sobre las EULAs abusivas en las licencias de software propietario
    Un juez de Hawaii ha admitido a trámite una denuncia de un jugador de Lineage II llamado Craig Smallwood que culpa a los desarrolladores NC Interactive de su "adicción" al videojuego. Lo interesante no es el motivo de la denuncia, sino el obstáculo que el juez a dejado de lado. El juego en cuestión tiene una EULA (End User License Agreement o Acuerdo de Licencia de Usuario Final) que estipula que la empresa no es responsable civil de nada que...
  • ¿Herramientas de An?sis Cualitativo de Datos (QDA)?
    Lupa - desde Uruguay nos cuenta: «Soy docente de la Universidad de la República (Uruguay) y hace algún tiempo, estoy buscando un software para análisis de datos cualitativos ( CAQDAS ) similar al AtlasTI o MaxQDA y la verdad he tenido poco éxito. Aquí una primera búsqueda hace un par de años y aquí algunos de los programas recientemente encontrados, pero ninguno cumple los requisitos: que funcione gráficamente y en los sistemas Windows y GNU/Linux. Por otro lado encontramos Transana,...
Infobae Tecnología

Condiciones de Uso - © 2007 Tecnoticias.info