int(6689)

Vulnerability Bulletins


Vulnerabilidad 0-day en la máquina virtual Java

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Oracle JRE 1.6.0 Update 41
Oracle JRE 1.7.0 Update 15
Otras versiones también podrían estar afectadas.

Description

Se ha detectado una vulnerabilidad de tipo 0-day (sin parche disponible) en la máquina virtual Java. La vulnerabilidad es crítica ya que permite la ejecución de código remota, y está siendo explotada activamente.
Según los investigadores de FireEye el nuevo exploit no es demasiado fiable y parece que se trata de una vulnerabilidad de corrupción de memoria.
El exploit intenta sobreescribir una gran bloque de memoria con el fin de desactivar las protecciones de seguridad de Java. Debido a esto, en algunos casos el exploit descarga con éxito el malware, pero falla al ejecutarlo, lo que provoca la interrupción de la JVM.

Solution

Actualmente Oracle no ha publicado ningún parche que corrija la vulnerabilidad, por lo que se recomienda desinstalar Java en el caso que no se necesite. Si lo necesita, desactivar Java en el navegador predeterminado y usar un segundo navegador para cuando sea indispensable, y establecer las opciones de seguridad de Java en 'Alta' para que avise antes de cargar un applet.

Standar resources

Property Value
CVE CVE-2013-1493
BID

Other resources

SecurityFocus:
www.securityfocus.com/bid/58238/solution

Version history

Version Comments Date
1.0 Aviso emitido. 2013-03-03