PplWare Mobile

Como nos podemos proteger do mais recente exploit do JAVA?

                                    
                                

Este artigo tem mais de um ano


Autor: Pedro Simões


  1. Serva says:

    Bom dia ,

    No caso do Java não proprietário em Linux o plugin tem o nome de ”ICEDTEA-WEB PLUGIN” , embora o risco deste plugin ser afectado ser muito pequena , quem não quiser arriscar é seguir os passos descritos no artigo e desactivar o Plugin em questão .

    Aceitem os meus sinceros cumprimentos

    Serva

    • Pensamento Positivo says:

      Boas, Serva!

      O Iced Tea teve hoje mesmo, coincidência ou não (e eu não acredito muito em coincidências nestas coisas) uma actualização.

      De resto é como já alguém por aqui falou. Antes das medidas drásticas vamos lá às mais sensatas. Embora Javascript não seja Java, muito do conteúdo Java, Flash e outro, para entrar precisa que o browser possa importar as frames que em muitos casos são geridas por Javascript, logo, se usarem um bom bloqueador dessas frames tipo NoScript, em princípio não deverão ter problemas, pois o browser ão vai apanhar o conteúdo contaminado, isto para além de se protegerem de outras m… que andam por aí!…

      Entretanto e off-topic, cá ando com as minhas experiências com o belo Mint 13 KDE… Tenho 2 problemas… Com os erros que cometi numa primeira instalação, acabei por pensar em apagá-la, mas nem percebi muito bem, devo ter metido os pés pelas mãos e acabei por instalar um seguindo Mint 13 KDE (do qual estou a escrever) lado a lado com o 1º e o Windows. Felizmente tudo parece funcionar lindamente o que se calhar é uma sorte, mas como poderei corrigir isto e ficar só com Windows e 1 único linux?

      O outro problema, bem deve ter a ver com um bug, ou então é uma funcionalidade que para mim parece um bug, dado relacionar-se com a minha actividade Web favorita, e para a qual não encontro por aí nenhum tutorial a explicar como se “resolve”. É assim: Quando estamos no Youtube ou noutro site qualquer de vídeos ou a ver Web TV o Power Management reduz para metade a luminosidade do monitor do portátil ao fim de uns 5 minutos. Haverá forma de fazer com que ele não o faça, pelo menos quando em full screen?

      Boa noite!…

  2. Daniel says:

    Parabéns pela noticia!
    Extremamente útil e não podia estar mais bem feita!

  3. joao says:

    “Existem várias formas de contornar este problema, mas a mais simples é mesmo desabilitar o Java”
    a mim parece-me instalar a ultima 1.6 que tem tido evoluções e esperar que 1.7 fique mais estavel…

  4. JORGE says:

    Ontem precisamente em casa estava com este problema do Enchent text.

  5. António Reis says:

    Não consigo desabilitar o Java. No separador Advanced / Default Java for Browsers, o visto para o Microsoft Internet Explorer, está em cor cinzenta e não deixa desabilitar. Soluções?.

  6. KnoKer says:

    Boas, só uma questão antes de entrar-mos em pânico quanto ao exploit, sendo que é uma applet normal, ele não tem que pedir autorização ao utilizador para correr, na configuração default do java?

  7. Carlos says:

    “existe a forte possibilidade de se poder alastrar futuramente aos restantes sistemas operativos como o Linux ou Mac”

    Como “futuramente”?

    O kit Metasploit já foi testado em:

    Mozilla Firefox on Ubuntu Linux 10.04
    Internet Explorer / Mozilla Firefox / Chrome on Windows XP
    Internet Explorer / Mozilla Firefox on Windows Vista
    Internet Explorer / Mozilla Firefox on Windows 7
    Safari on OS X 10.7.4

    Aliás, quem duvida que a falha pode ser aproveitada no Linux e no OS X *hoje*, só tem de ir aqui:

    http://www.isjavaexploitable.com/

  8. Pedro says:

    como dizia um prof que tive: para n ter cancro no braço, corta-se o braço. grande solução essa…

  9. Pedro Ferreira says:

    Parece que o Java vai passar a ser como o Flash e o Acrobat Reader, sempre com falhas de segurança (PSI personal – secunia.com). Muito suspeito …

  10. Filipe Bastos says:

    Penso que esta não é a opção ideal, pois desactivar por completo o java deixa a navegação praticamente impossível, a começar pela página inicial do Sapo, que necessita de javascript para que se possa alternar entre secções de notícias…

    O ideal seria aproveitar esta oportunidade para ensinar às pessoas o bom hábito de usar o NoScript. Depois de algum trabalho a fazer uma configuração inicial, é uma ferramenta que dá uma segurança tremenda à navegação.

    Tudo o que é preciso é ir adicionando os sites de confiança (Outlook, Google, Sapo, Facebook, etc.) à lista de sites permitidos, para que nesses, todos os scripts sejam carregados sem constrangimentos. Depois disso, o NoScript simplesmente bloqueia todos os scripts de páginas não presentes na lista de sites permitidos, evitando que os ataques por via dos scripts sejam consumados. Isto é muito seguro, por exemplo, na eventualidade de se ser redireccionado para uma página perigosa sem o nosso consentimento.

    Há quem lhe chame o preservativo do Firefox e com toda a razão.

  11. JORGE says:

    Como se faz para ter aqueles 3 pontinhos? Vermelho amarelo e verde? e para que serve?

  12. Nelson N says:

    Não será mais prático e seguro “mandar a criatura dar uma volta”? isto e: desinstalá-lo?

  13. Roberto Ferraz says:

    Os antivírus (pelo menos os melhores) detectam e impedem o uso do executável, correcto?

  14. Pedro Ferreira says:

    Estranho ainda ninguém ter referido uma solução simples e relativamente segura.

    No meu caso só uso o Firefox com o add-on “NoScript” (http://noscript.net/). Sou eu que escolho em que sites activo ou não o javascript. Simples desde que só se permita executar o javascript nos sites de ABSOLUTA confiança.

    Desde que há cerca de 2 anos passei a usar este add-on, e desinstalei o flash (azar para as empresas que não fizeram ainda upgrade para HTML5) e instalei o add-on WOT (http://www.mywot.com/), deixei de ter problemas com spyware (pontualmente; com virus já não tenho problemas há muitos mais anos).

  15. Hilário says:

    Alguém sabe se existe um add-on como o “NoScript” mas para chrome??

  16. Abílio says:

    Java não é JavaScript
    Desactiva o plugin que é o mais seguro

  17. SatoMew says:

    As instruções para o Opera não são correctas. Para desactivar o Java, é ir a opera:plugins e desactivar todos os plugins relacionados com o Java (e relembro que o Java não é a mesma coisa que JavaScript). E ainda há outras duas formas mas são mais longas:

    — Botão Opera (canto superior esquerdo) > Página > Ferramentas de Desenvolvimento > Plug-Ins;
    — com a barra de menus activa, menu Ver > Ferramentas de Desenvolvimento > Plug-Ins.

    Pela GUI, é assim que se acede à página interna de gestão de plugins no Opera e é lá que devem ir para desactivar o Java no Opera. 😉

  18. carlos suarez says:

    O que eu fiz foi desinstalar o 1.7 e voltar o 1.6, além de desabilitar no firefox.
    Tenho alguns programas que necessitam do java, se não fosse isso, eu mandava embora.
    Já estou sem paciência com o Java e o Flash, porcarias!

  19. jorge says:

    Este bug é o que dá o “enchent Text” correcto? Desactivei no dragoon comodo durante um bocado fez efeito mas agora zero. Engraçado é que na altura mudei do firefox para o comodo dragoon precisamente por causa deste problema.

  20. Carlos Nascimento says:

    Há pouco apareceu-me o popup para actualizar o Java para a versão 7 Update 7.

    Fiz o update e activei os plugins nos 2 browsers que tenho instalados Internet Explorer e Firefox.
    Ambos continuam a acusar a vulnerabilidade naquela página de teste: http://zulu.zscaler.com/research/java_version.html

    Logo a seguir ao update parece que a brecha continua… ou o teste daquela pagina será meio paranóico?

  21. Emanuel says:

    Já instalei a última versão mas ao efectuar o teste diz que continuo vulnerável, voltei a desactivar…

  22. JORGE says:

    Alguem pode responder a minha questão: A falha é aparecer o “ENCHAT TEST” ?

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.