LINUX.ORG.RU
ФорумTalks

Java: Написано однажды, хакнуто везде

 ,


1

3

Java продолжает оставаться любимым средством хакеров для взлома компьютеров, несмотря на усилия Oracle. В отчёте компании Bit9 говорится, что многие компании продолжают использовать старые версии Java-машин. Это связано в первую очередь с тем, что при установке апдейтов старые версии автоматически не удаляются: в большинстве компаний исследователи насчитали более 50 различных версий Java, а в 5% — более 100. Кроме того, 82% компаний по-прежнему используют 6-ю версию Java, для которой известно наибольшее число уязвимостей.

Bit9 считает, что системным администраторам важно понимать разницу между апдейтом и апгрейдом, а также рекомендует компаниям проводить аудит установленного у них программного обеспечения и избавляться от старых версий Java, оставшихся от апдейтов.

Любопытно, что в это же время польский исследователь безопасности Адам Говдяк (Adam Gowdiak) из компании Security Explorations обнаружил, что последняя версия Java 7 открыта для атаки на уязвимость десятилетней давности. Вот как он прокомментировал свою находку: «Мы обнаружили очередной признак того, что новый Reflection API, представленный в Java SE 7, не был нормально изучен на предмет безопасности, возможно, его вообще не рассматривали с точки зрения безопасности».

Код proof of concept, использующий уязвимость, работал с наиболее свежей версией от Oracle (Java SE 7 Update 25). Уязвимость позволяет обойти ограничения sandbox, в том числе через Java Web Start.

Подробности

Перемещено Aceler из java

★★☆☆

Последнее исправление: shimon (всего исправлений: 9)

Орфография + больше тех подробностей, пожалуйста.

tazhate ★★★★★
()

Ну всё переврал :)

Aceler ★★★★★
()

Java продолжает оставаться любым средством хакеров

любым

or rly?

кстати, не хакеров, а взломщиков

annulen ★★★★★
()

Человек, запускающий код из непроверенных источников, хоть в песочнице, хоть без нее - ссзб.

Nagwal ★★★★
()
Последнее исправление: Nagwal (всего исправлений: 1)

Вопрос в зал — а обновление Java в Linux через пакетный менеджер приводит ли к проблемам, описываемым в первой половине статьи?

А то мне кажется, это проблемы индейцев.

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

Нет, у меня старых нет. Но вот есть разные нетбинс и т.д., которые с собой таскают все, что можно, в т.ч. глассфиш и кучу других, так они любят наследить. Правда, это все решается, например, apt-get autoremove в _худшем_ случае.

cdshines ★★★★★
()
Ответ на: комментарий от Aceler

Емнип, не имеет значения. Надо посмотреть на рабочем компьютере.

f1xmAn ★★★★★
()
Ответ на: комментарий от Aceler

Наверное, смотря как пакет задеклврирован. Если он не «помечен» как обновление, тл будут рядом валяться р09 и р10, наверное.

cdshines ★★★★★
()

забавно что всё это добро вскрылось только сейчас. Я так понимаю ,что ораклы не при чем почти, и большая часть уязвимостей еще от санок осталось?

RedPossum ★★★★★
()
Ответ на: комментарий от Aceler

Java продолжает оставаться любимым средством хакеров для взлома компьютеров

М. б. всё-таки не средством для взлома, а объектом атаки?

ABW ★★★★★
()
Ответ на: комментарий от Aceler

Регрессия явно на совести оракла, остальное непонятно.

там кроме оракла еще толпа народа, хотелось бы понять, эти уязвимости специфичны только для oracle jre, или openjdk и, к примеру, ibm'овская реализация тоже уязвимы.

RedPossum ★★★★★
()

Так проблема только в Oracle Java, или в IcedTea тоже?

loz ★★★★★
()

каммент

Прелестно.

Просто ля прелестно.

Завтра повалится туева хуча iBank2-powered клиент-банков, девки будут лихорадочно обновлять чего-нибудь и как-нибудь, версии несовместимы, новые дыры, новые сертификаты, «давайте мы вам отформатируем ваш винт», иноэ.

«Написанное однажды - геморрой везде»

TI_Eugene ★★
()

Решето, что тут скажешь. Хорошо что большинство атак таки на локальную Java, например в несуществующих ныне апплетах (что б JavaFX сдох уже)

vertexua ★★★★★
()

«А она нам нравится, хоть и не красавица» (с)

:-)

P.S. Ждём апдетов..

php-coder ★★★★★
()
Ответ на: комментарий от vertexua

Java fx не имеет отношения к апплетам.

А песочница в жаве — крайне неудачная.

Legioner ★★★★★
()

«Эта музыка будет вечной»

Deleted
()
Ответ на: каммент от TI_Eugene

девки будут лихорадочно обновлять

Не будут. Инфа 100%

Deleted
()
Ответ на: комментарий от Aceler

не туда ткнул

Не нужно стесняться. Это знак. Новость достойна главной.

FriendshipIsMagic
()
Ответ на: комментарий от grim

Спасибо, кэп, но

а) причём тут bit9;

б) это регрессия локальной уязвимости, таких уязвимостей пруд пруди, мы не будем заводить новость о каждой, для этого есть специализированные сайты и списки рассылки.

<sarcasm> Не говоря уже о том, что судя по исследованию Bit9, этой уязвимости подвержены 2% пользователей </sarcasm>.

Aceler ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.