Mostrando postagens com marcador 0-day. Mostrar todas as postagens
Mostrando postagens com marcador 0-day. Mostrar todas as postagens

quarta-feira, 27 de fevereiro de 2013

0-day no Java 7

A empresa de segurança polonesa, Security Explorations, relatou na segunda-feira (25/02), dois novos bugs do plugin do software para navegadores.

Em sua página de status de bugs a empresa disse que enviou detalhes das provas, incluindo uma prova de conceito de exploração.

"Olhamos novamente o Java SE 7, liberado pela empresa em 19 de fevereiro", disse Adam Gowdiak, por e-mail. "Como resultado, identificamos outras duas questões de segurança que, quando combinadas, podem ser utilizadas com sucesso para ignorar completamente a sandbox (sistema de segurança) do software no ambiente do Java SE 7 Update 15 (1.7.0_15-b03)", e atacar browsers de máquinas que possuem o plug-in do software instalado.

Vale ressaltar que a vulnerabilidade afeta apenas a versão 7 do Java. 

Por ser uma tecnologia amplamente utilizada, o Java tem sido alvo constante de vulnerabilidade 0-day, que são aquelas exploradas antes que as correções sejam liberadas. Somente este ano (2013) a Oracle já liberou dois patches emergenciais para correção.

O mais recente constrangimento da empresa surgiu depois de uma porção de relatos de que grandes empresas de tecnologia - incluindo Facebook, Apple e Microsoft - teriam sido atacadas por crackers que exploraram uma vulnerabilidade Java para sequestrar computadores pertencentes a seus engenheiros.
 
Esses ataques originaram de um fórum popular online para desenvolvedores iOS, iPhoneDevSDK, que cibercriminosos haviam comprometido previamente e, em seguida, realizaram ataques "drive-by" com exploits Java. "Ficamos realmente surpresos ao saber que tantas empresas de tecnologia tinham sido vítimas de uma vulnerabilidade de segurança do Java", disse Gowdiak. "Parece que os alertas sobre problemas de segurança com o software que temos visto desde abril de 2012 não foram ouvidos em todo o Vale do Silício".
 
Gowdiak se recusou a dar mais informações sobre o caso, já que ainda não há correção para a falha. Mas ele afirmou que a vulnerabilidade envolve a interface de programação do Java, a Reflection API.


sábado, 5 de novembro de 2011

Dia Zer0 - Zer0 Day

Hoje abordaremos um termo utilizado em diversos textos encontrados na web, que geralmente falam sobre vulnerabilidades e falhas de segurança (brechas). O termo é "Dia Zer0" ou "Zer0 Day".

Para não se tornam repetitivo o termo, utilizaremos apenas "Dia Zer0"!

O que vem a ser "Dia Zer0"?

Praticamente todos os softwares disponíveis hoje no mercado possuem uma brecha de segurança, que geralmente são erros de programação, permitindo assim que pessoas má intencionadas se utilizem delas para causar algum tipo de dano, como infectar um PC e, na pior das hipóteses, roubar dados confidenciais.

Geralmente os criminosos se utilizam de engenharia reversa para descobrir quais falhas as atualizações corrigem e ai partem para o segundo passo, que é descobrir quais usuários ainda não aplicaram tal atualização e assim poderem explorá-la.

Uma brecha "dia zer0" é aquela que acaba sendo divulgada publicamente antes mesmo do desenvolvedor do software ter o seu conhecimento e assim, não ter tempo hábil para lançar uma correção. Quando se há ética, os pesquisadores informam os desenvolvedores sobre as brechas para que esses possam ter tempo hábil para lançar uma correção, antes da brecha ser publicada. Em outros casos, a brecha pode ser divulgada antes do conhecimento do desenvolvedor por alguns motivos: não ter conseguido contato com a equipe de segurança da empresa, tratamento que recebeu da empresa após o contato, ou simplesmente para ganhar atenção pública!! Nesses casos, a brecha também recebe o nome de "Dia Zer0".

Curiosidade: Porque dia zer0?

"Dia Zer0" é semelhante a "Dia D", pois marca um momento, uma data. O zer0 refere-se a data da publicação das informações sobre a falha, ou do uso da mesma em um ataque.

O dia da publicação de uma correção é o "dia um". Assim, "dia zer0" é todo o período que antecede o lancamento da uma correção para a falha de segurança.

segunda-feira, 30 de maio de 2011

0-Day Cookiejacking

Um pesquisador italiano, chamado Rosario Vallota, descreveu uma nova vulnerabilidade do tipo "0-day" que afeta o browser Internet Explorer, nomeada por ele de "Cookiejacking".

De acordo com o relatório, a vulnerabilidade atinge todas as versões do I.E, inclusive a 9, instalada em qualquer versão de sistema operacional, e para explorar a vulnerabilidade, basta o hacker persuadir o usuário a clicar e arrastar (drag and drop) um objeto através da tela do PC, para que o cookie possa ser capturado.

Um exemplo de engenharia social que pode ser utilizado para que o usuário abra essa brecha: O hacker envia uma foto embaralhada de uma mulher atraente, desafiando o usuário a desembaralhar a foto, clicando em partes da mesma e arrastando para o local correto! Pronto....a curiosidade aliada a vulnerabilidade!

Portanto, se receber um email ou um site, propondo tal desafio, não execute-o.

quarta-feira, 25 de maio de 2011

Hotmail vítima de ataque "0-day"

A própria Microsoft foi vítima de suas vulnerabilidades!! Isso é no mínimo alarmante...

Uma vulnerabilidade de "0-day", encontrada no serviço de webmail da Microsoft, o Hotmail, permite que dados confidenciais sejam enviados a hackers, assim como o foward de mensagens recebidas pelo PC infectado.

Funciona da seguinte maneira: Basta que o usuário receba a mensagem e abra para VISUALIZAÇÃO! Isso mesmo, apenas visualizar! Não é necessário executar nenhum arquivo, nem clicar em algum link. Ao abrir a mensagem, um script é executado automaticamente. Esse script permite o roubo de informações possivelmente confidenciais, assim como o roubo do catálogo de contatos da vítima.

O scritp em questão se conecta ao endereço: http://www.{BLOCKED}eofpublic.com/Microsoft.MSN.hotmail/mail/rdm/rdm.asp?a={user account name}{number} e faz o download de um novo script.

A URL contém duas variáveis, o que deixa uma certa certeza que o ataque é direcionado: a variável {user account name}, que é o Hotmail ID do usuário, e a variável {number}, que é o script malicioso que será executado no momento.

O ataque em questão explora uma vulnerabilidade de script ou o mecanismo de filtro CSS. A vulnerabilidade pode ser pesquisada através do CVE-2011-1252. A Microsoft afirma já estar ciente do caso e que a ação já foi executada para remediar a vulnerabilidade.

Em breve o CVE será publicado!