شماره: IRCNE2011111325
تاريخ: 9/9/90
مايكروسافت روز دوشنبه اعلام كرد كه هكرها به اجراي حملات با سوء استفاده از آسيب پذيريهاي موجود در نرم افزار جاواي اوراكل، ادامه ميدهند. يك عضو اين شركت به نام "تيم رينس" اظهار داشت كه بيش از نيمي از تمامي حملات تشخيص داده شده و مسدود شده توسط مايكروسافت در يك بازه زماني 12 ماهه، سوء استفاده هاي جاوا بوده اند.
مايكروسافت در مجموع بيش از 27 ميليون سوء استفاده جاوا را در بازه زماني اواسط 2010 تا اواسط 2011 متوقف كرده است. به گفته رينس، اغلب اين سوء استفاده ها آسيب پذيريهايي را هدف گرفته بودند كه مدتها قبل اصلاحيه آنها عرضه شده بود.
بيشتر حملات مسدود شده جاوا در نيمه اول 2011 كه بيش از 2.5 ميليون از كل آنها را تشكيل ميدادند، از يك نقص امنيتي افشا شده در مارس 2010 كه در همان ماه نيز توسط اوراكل اصلاح شده بود، سوء استفاده ميكردند. دومين نقص كه مورد سوء استفاده قرار گرفته، نقصي بود كه در اوايل دسامبر 2008، يعني حدود سه سال پيش، اصلاحيه مربوط به آن عرضه شده بود. ساير نقايصي كه به طور فعال مورد سوء استفاده قرار گرفته بودند، در نوامبر 2009 و مارس 2010 ترميم شده بودند.
به گفته يك مدير ارشد شركت امنيتي Qualys به نام "ولفگانگ كندك"، اغلب سيستمهاي ويندوز داراي جاواي به روز نيستند. شركت Qualys در بازه هاي زماني منظم، داده هايي را از سيستمهاي مشتريان خود مورد كاوش قرار ميدهد تا دركي از وضعيت به روز رسانيهاي آنها به دست آورد. اين به روز رسانيها در مورد جاوا اصلا وضعيت خوبي ندارند.
كندك اظهار داشت كه به روز رسانيهاي جاوا با تاخير بسيار زياد انجام ميشوند. به گفته وي، 84 درصد از سيستمهاي مورد مشاهده Qualys، به روز رساني مربوط به ژوئن 2011، 81 درصد به روز رساني مربوط به فوريه 2011، و 60 درصد نيز به روز رساني مربوط به مارس 2010 را نصب نكرده اند. وي حدس ميزند كه حدود 90 درصد از سيستمها نيز هنوز به روز رساني مربوط به اكتبر 2011 را نصب نكرده باشند. به گفته كندك، شركتها معمولا آسيب پذيريهاي ويندوز مايكروسافت را بسيار سريعتر اصلاح ميكنند و به طور ميانگين حدود 29 روز طول ميكشد تا نيمي از سيستمها، اصلاحيه هاي مايكروسافت را نصب كنند. اين مدت در مورد اصلاحيه هاي بسيار مهم ويندوز، به 15 روز تقليل مي يابد.
به گفته "اندرو استرم"، يكي از مديران شركت امنيتي nCircle، فراگيري جاوا يكي از دلايل حجم زياد حملات عليه نقايص امنيتي آن است، ولي دليل ديگر آن نيز عدم مشاهده جاوا توسط كاربران است. به گفته وي، جاوا چيزي است كه اغلب كاربران به تعامل مستقيم با آن نميپردازند، اين نرم افزار بر روي سيستم تمامي كاربران وجود دارد، ولي آنها به ندرت با آن ارتباط برقرار ميكنند. از آنجايي كه اغلب كاربران نميدانند جاوا چيست و چه كاري انجام ميدهد، كمتر آن را به روز رساني ميكنند.
كندك نيز اظهار داشت كه مجرمان سايبري در حال اضافه كردن نقايص جديد جاوا به ابزارهاي خود هستند. اين كيتها با نقايصي كه اوراكل در ماه اكتبر اصلاح كرده است نيز تجهيز شده اند.
رينس از مايكروسافت به كاربران توصيه كرده است كه جاوا را به روز نگه دارند.
- 2