Java
Az Oracle tegnap kiadta a február 1-én kimaradt Java frissítéseket. A javított problémák első sorban a kliens oldali alkalmazásokat érintik, szerver oldalon a legújabb, CBC módú blokktitkosítókat használó TLS kapcsolatokat érintő "Lucky Thirteen" támadást küszöbölték ki (erről remélhetőleg majd egy későbbi posztban olvashattok, ha sikerül valamennyire utólérnem magam). A frissítést OS X júzerek is megkapják.
Idő közben kiderült, hogy Java sérülékenységeket kihasználva célzott támadók bejutottak a Facebookhoz és az Apple-hez is.
Adobe Reader
Az Adobe Reader XI sandboxból is kitörni képes 0-day kártevőt fedeztek fel a vadonban. A rosszcsont két független Reader hibát használ ki a szoftverben, és tisztán ROP shellkódot futtat, vagyis az AV motorok kódemulációt használva sem nem ismerik fel. Frissítés egyelőre nincs, áthidaló megoldásként a Protected View bekapcsolása ajánlott.
Friss (19:41): Kijött a frissítés
Firefox
Ha már PDF: a legújabb Firefox 19 beépített PDF ovlasóval érkezik - remek fuzzing célpont - ezen túl pedig 4 kritikus problémát is orvosol.
dnet 2013.02.20. 11:22:30
Laca@blog 2013.02.24. 07:58:47
egy pdfet megnéztem a spar oldalrol, es a termekek fekete kockakban jelennek meg :D
biztos a 'vedelem' miatt ;)
buherator · http://buhera.blog.hu 2013.02.25. 14:55:12
@Laca@blog: Mert kép/font megjelenítőben még nem volt hiba ;) Persze új renderert ez a cucc sem implementál, így a pdf.js ebből a szempontból tényleg nem segítség.