• XSS.stack #1 – первый литературный журнал от юзеров форума

[Java] Сообщение об обходе high security level

neko

RAID-массив
Пользователь
Регистрация
24.10.2012
Сообщения
83
Реакции
4
What we found out and what is a subject of a new security
vulnerability (Issue 53) is that unsigned Java code can be
successfully executed on a target Windows system regardless
of the four Java Control Panel settings described above.
Our Proof of Concept code that illustrates Issue 53 has been
successfully executed in the environment of latest Java SE
7 Update 11 (JRE version 1.7.0_11-b21) under Windows 7 OS
and with "Very High" Java Control Panel security settings.

Источник: http://seclists.org/fulldisclosure/2013/Jan/241

Epic fail ? Есть пара мыслей как, надо проверять )
 
да уже. проверил jnlp с application-desc, installer-desc (ну и applet-desc до кучи)- не хочет (мысль в том, что application-desc, installer-desc хендлятся веб стартом, где возможно проверки не добавлялись, но у меня не получилось заставить работать, в смысле вообще). Возможно есть ещё какие-то средства доставки апплетов, про которые мне не известно, но пока меня это уже утомило немного.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
neko
web-start не идет по-умолчанию с явой видимо (у меня нет его). Может по-этому не запустилось.

На ум приходит загрузка левого кода подписанным аплетом (ведь подпись не проверяется у всего, что за пределами jar'ки?). Но это надо у знатоков явы спрашивать =\
 
Aels
веб старт идет с 1.6 по умолчанию в основной поставке jre, не получилось изза того, что не апплеты нельзя встраивать на страницу как оказалось, а просто по ссылке загружать и стартовать, но и тогда попап появляется.

>> ведь подпись не проверяется у всего, что за пределами jar'ки
судя по сообщению, там концептуальный обход, а не уязвимости отдельных апплетов, тем более если не через класс лоадер делать, то это mixed code и будет попап, судя по спецификации.

да и вдогонку, click-to-play и тут работает c jnlp и встраиванием на страницу, хотя браузер только xml видит, который передается jvm (вдогонку твоей прошлой темы), там скорее всего если браузер (фаерфокс в частности) видит, что над стартовать джаву, вне зависимости от метода, включается этот механизм и тогда его хрен обойдешь.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх