Услуги
Аудит информационной безопасности

Аудит информационной безопасности компании – многоплановая задача, в
которую входит несколько направлений анализа
ИТ-инфраструктуры и оценки защищенности приложений и устройств

Подробнее
Решения
Решения

Аккумулировав весь опыт Digital Security, мы подготовили отдельные решения по аудиту безопасности. Каждое решение объединяет специализированные услуги для конкретной отрасли бизнеса или сферы исследования. Вы можете выбрать любую из них или несколько — в комплексе

О нас
Digital Security

Практическая информационная безопасность – наша специализация и любимое дело. Уже 18 лет мы помогаем нашим клиентам уберечь сервисы и системы от киберугроз, а также активно участвуем в развитии мирового ИБ-сообщества

Подробнее
Экспертиза
Экспертиза

Для клиентов Digital Security работает команда экспертов ИБ мирового уровня. Мы получаем благодарности за вклад в обеспечение безопасности от лидеров ИТ-индустрии, а также подтверждаем свои навыки международными сертификатами в области ИБ

Подробнее
Ресурсы
Ресурсы

Мы создаем контент для тех, кому интересна информационная безопасность. Многостраничные технические статьи, бизнес-аналитика с емкими выводами, записи вебинаров и презентации с профильных конференций — все вы найдете в этом разделе

Подробнее

Мы создаем контент для тех, кому интересна информационная безопасность. Многостраничные технические статьи, бизнес-аналитика с емкими выводами, записи вебинаров и презентации с профильных конференций — все вы найдете в этом разделе

Посмотреть раздел

Масштабные исследования и аналитические обзоры. Описания хакерских инструментов и техник

Статьи и аналитические работы, полезные для бизнеса. Экспертное мнение об актуальных проблемах информационной безопасности

Видеоархив наших вебинаров и конференций. А также анонсы предстоящих мероприятий

Руководства, презентации, чек-листы. Гайды для повышения уровня осведомленности в вопросах ИБ

Наверх

DSECRG-12-039: Протокол gopher Java-машины Oracle уязвим к XXE Tunneling и SSRF-атакам

Вендор

Oracle

Продукт

Oracle JVM

Тип уязвимости

XXE Tunneling, SSRF

Reported

16.07.2012

Date of Public Advisory

23.10.2012

Подтверждение

Автор

Александр Поляков

Детальное описание

Oracle JVM поддерживает протокол gopher с помощью библиотеки net.dll. С помощью этого протокола можно отправить любой пакет уровня приложения в любую систему.

Существует множество способов эксплуатации этой уязвимости. Если в инфраструктуре есть две системы, одна из которых защищена межсетевым экраном (система Б), а другая нет (система А), но система А может установить соединение с системой Б, злоумышленник может с помощью уязвимостей в системе А отправлять пакеты в систему Б. Например, если в системе А есть XML-интерфейс с XXE-уязвимостью, то с ее помощью можно отправлять пакеты в систему Б.

Пример XML-пакета:
<?xml version=»1.0″ encoding=»UTF-8″?>
<!DOCTYPE root [
<!ENTITY foo SYSTEM «gopher://anyhost:anyport/[any packet data]»>
]>
<in>&foo;</in>

Злоумышленник сможет послать любой пакет на любой порт любой системы, включая localhost. Эту атаку можно провести через Gopher. Возможна даже отправка эксплойтов в листенер Oracle, если последний слушает localhost.

Решение
Oracle CPU October 2012

Мы используем куки. Никогда такого не было, объясните

ОК