The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Компания Oracle была информирована о наличии критической уязвимости в Java ещё в апреле

30.08.2012 11:28

Компания Security Explorations сообщила, что в апреле сообщила Oracle подробности о 31 уязвимости в Java, среди которых фигурировала уязвимость, используемая в опубликованном недавно 0-day эксплоите, поражающем все доступные версии Java 7. Примечательно, что в июньском обновлении Java были устранены лишь две уязвимости из представленного списка, 29 остались неисправленными.

С момента появления эксплоита в открытом доступе прошло уже 5 дней, а компания Oracle до сих пор не опубликовала заявление, касающееся возможности выпуска внепланового обновления Java (плановое обновление намечено на 16 октября). Тем временем, немецкое Федеральное ведомство по информационной безопасности официально рекомендовало всем пользователям отключить плагин Java 7 в браузере до момента выхода обновления с исправлением уязвимости. Также сообщается о фактах появления на ряде легитимных сайтов троянских рекламных баннеров, поражающих системы пользователей через уязвимость в Java.

  1. Главная ссылка к новости (http://www.theregister.co.uk/2...)
  2. OpenNews: Mozilla рекомендует отключить плагин Java 7. В Firefox 15 устранено 23 критические уязвимости
  3. OpenNews: Опубликован эксплоит, поражающий неисправленную уязвимость в Java 7
  4. OpenNews: Обновление Java SE 6 Update 33 и Java SE 7 Update 5 с устранением критических уязвимостей
  5. OpenNews: Обновление Java SE 6 Update 34 и Java SE 7 Update 6. Релиз JavaFX 2.2 с полной поддержкой Linux
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/34696-java
Ключевые слова: java, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (48) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 11:51, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +18 +/
    Энтерпрайзненько. Больше нечего добавить, к сожалению.
     
     
  • 2.2, ананим (?), 11:54, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    да кстати.
    и куда-то защитники (не столько ынтырпрайза видимо, а своего неоценимого быдлокодерства) подевались сразу.
     
     
  • 3.5, Аноним (-), 12:15, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    какое отношение ынтырпрайз имеет к апплетам?
     
     
  • 4.14, ананим тоже_преподаватель_информатики (?), 13:25, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    оракл формс из состава оебс, работает на стороне клиента как апплет - вполне себе ынтырпраз.
    это первое.
    второе - банкоматы (платные между прочим. в опенсорс оракл их не отдала).
    третье - да так со всм закрытым софтом. и мидл, и субд.
    сколько там раз в год cpu выходит? 2? или всё же 4?
    ну пусть будет раз в квартал.
     
  • 3.7, Eugene.Shiyanov (?), 12:19, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Я так понимаю, Вы отождествляете java и быдлокодерство. Ну поведайте нам, посоветуйте, что ли, языки программирования, на которых нельзя быдлокодерством заниматься.
     
     
  • 4.9, dalco (ok), 12:33, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • –3 +/
    В какой-то мере, это - ассемблер :) Если обладаешь только поверхностными знаниями - оно не взлетит. ;)
     
     
  • 5.11, жабабыдлокодер (ok), 12:50, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Взлетит, взлетит. Было дело, лет двадцать назад, программировал на нем, имея довольно приблизительные знания - и ничего, работало.
     
     
  • 6.23, kurokaze (ok), 18:45, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Попрограммровал бы ты на БЗ-34...
     
     
  • 7.43, Neper (?), 15:57, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Программировал на мк-61.
    Дважды уволен за write-only кодописание...
     
  • 6.29, Аноним (-), 21:19, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Взлетит, взлетит.

    Просто будет туева хуча странных багов. В хучшем случае трудноуловимых. Ассемблер простой, но чтобы на нем прогарммить надо понимать как работает процессор и знать что делают те или иные команды. Можно ли быдлокодить на асме? Сложно, но можно: науке известны случаи когда человек умудрялся проиграть сишному компилеру по скорости и/или объему даже на небольшом фрагменте кода. Просто для быдлокодера неудобно - надо много знать о железе + чуть облажаешься, программа трапается и фиг поймешь что и где.

     
     
  • 7.40, Аноним (-), 11:00, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Просто для быдлокодера неудобно - надо много знать о железе + чуть облажаешься, программа трапается и фиг поймешь что и где.

    Имхо, сложность программирования на ассемблере (я говорю про писание больших программ целиком на ассемблере, что делалось в древности) заключается в том, что программирование происходит с чрезмерной детализацией, в обилии деталей, в которых легко запутаться, и интеллект к этому не имеет никакого отношения - скорее, память и внимательность. Тут опечатался, там поставил не ту команду и не заметил (а команд даже в небольшом исходнике тысячи), поставил команды не в том порядке и т.д., от них просто рябит в глазах. Запоминать, подо что какой регистр используется тоже удовольствие сомнительное. Точно так же глупо вскапывать огромное поле лопатой (и потом гордиться и говорить, что, дескать, качественный результат получается только с приложением труда), если рядом стоит трактор.

    И, как вы видите, прикладуху на ассемблере давно не делают, кроме отдельных фанатов этого дела (я, кстати, тоже был таким). Только отдельные места кода для максимального быстродействия, или под разные сильно урезанные микроконтроллеры.

     
     
  • 8.45, Аноним (-), 00:09, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Не знаю насчет интеллекта но как-то так замечаю что многие скрипткидисы характер... большой текст свёрнут, показать
     
     
  • 9.49, Аноним (-), 11:27, 02/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Маргинал ... текст свёрнут, показать
     
  • 5.13, Капитан (??), 13:21, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    add eax, 1

    mov eax, 0

    jmp myfunction
    @aftercallmyfunction
    ...
    @myfunction
    ...
    jmp @aftercallmyfunction

     
  • 5.16, Аноним (-), 13:33, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Перфокарты с ручной пятиступенчатой (т.е. от "наборщика" до старшего программиста) верификацией. Только хардкор.
     
     
  • 6.30, Аноним (-), 21:21, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Перфокарты с ручной пятиступенчатой (т.е. от "наборщика" до старшего программиста) верификацией.
    > Только хардкор.

    Ну тогда перепишите NEON оптимизации VP8 на перфоленты. Мне интересно как SIMD инструкции будут выглядеть на перфоленте и насколько они ускорят работу :)

     
  • 4.15, ананим тоже_преподаватель_информатики (?), 13:29, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >Я так понимаю, Вы отождествляете java и быдлокодерство.

    не-не-не! я отождествляю ынырпрайзную разработку (особенно оутсорсинг) с быдлокодерством. :D
    а язык не важен. вон LSE с дотнетом отличный пример.

     
     
  • 5.17, Аноним (-), 13:38, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    в принципе можешь не продолжать
     
  • 4.22, arisu (ok), 18:36, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Я так понимаю, Вы отождествляете java и быдлокодерство.

    угу.

    > Ну поведайте нам, посоветуйте,
    > что ли, языки программирования, на которых нельзя быдлокодерством заниматься.

    путаешь причину и следствие. не потому быдлокодеры, что жабу выбрали, а потому жабу выбрали, что быдлокодеры.

     
  • 2.25, Аноним (-), 20:05, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >  Энтерпрайзненько. Больше нечего добавить, к сожалению.

    Большму кораблю - большая торпеда. Ну что, пользователи онлайн-банкинга с супердупер цифровыми подписями, вы уже чувствуете себя в безопасности? Всего 29 не исправленных? И боевой сплойт в диком виде? Да, оракл ответственно относится к безопасности...

     
     
  • 3.27, arisu (ok), 20:09, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    бессмысленно: не поймут.
     
     
  • 4.31, Аноним (-), 21:22, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > бессмысленно: не поймут.

    Да ладно? Обычно даже самый тупой упырь начинает со свистом извергать кирпичи когда бабло со счта улетает в неизвестном направлении :)

     

  • 1.3, Аноним (3), 11:56, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Похоже, что у них разрабы поразбегались или они вспомнили о велечии такой страны как Индия...
     
     
  • 2.26, Аноним (-), 20:05, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > велечии

    Да, плохо жители Индии знают русский язык :(.

     

  • 1.4, Аноним (-), 11:57, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    У Оракла судя по всему аллергия на все бесплатное.
    Типа - плюнем, авось само сгниет.
     
  • 1.6, Eugene.Shiyanov (?), 12:16, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    интересно, а это только в оракловской сборке присутствует? Никто не в курсе как с этими уязвимостями в OpenJDK обстоят?
     
     
  • 2.8, Коммандер (?), 12:31, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • –2 +/
    На этом OpenJDK IDE-то не работают, куда там вирусу.
     
     
  • 3.28, Пингвино (ok), 21:07, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    OpenJDK 7, Webstorm работает. ЧЯДНТ?
     
  • 2.20, Аноним (-), 15:32, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    всё прекрасно там работает, смотрите комментарии с примерами на хабре :) Скорее всего, в Azul такого не будет, ибо оам оптимизируют по самое немогу, но до jdk7 они, кажется, не добрались
    Других толковых альтернатив не знаю
     

  • 1.10, Аноним (-), 12:35, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Весь энтерпрайз сидит на 6 и не рыпается.
     
     
  • 2.12, Pickle (?), 13:18, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Сказано же для ВСЕХ версий.
     
     
  • 3.18, Аноним (-), 13:49, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Что, и для 6 тоже?
     
     
  • 4.19, Аноним (-), 13:55, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    На шестой не работает - просто сильно тормозит и все, зато на 7й - красота - хочешь калькулятор, а хочешь... Так можно даже систему переставить - пользователь может ничего и не заметит...
     

  • 1.21, sashkan (ok), 17:02, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    всё в общем-то логично — выбор проприетарной модели разработки тоже не гарантирует качества, а потому в реальной жизни себя не оправдывает: http://sash-kan.blogspot.com/2009/06/vs.html
     
     
  • 2.44, XoRe (ok), 23:36, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > всё в общем-то логично — выбор проприетарной модели разработки тоже не гарантирует
    > качества, а потому в реальной жизни себя не оправдывает: http://sash-kan.blogspot.com/2009/06/vs.html

    Откройте свое дело, заработайте на создании софта - пересмОтрите многие идеи.

     
     
  • 3.48, arisu (ok), 08:54, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Откройте свое дело, заработайте на создании софта - пересмОтрите многие идеи.

    открыл, зарабатываю. не пересмотрел. ЧЯДНТ?

     

  • 1.24, Олег (??), 19:09, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Бабла с гугла по легкому срубить не удалось - теперь JAVA не интересна Oracle. Еще силы на нее тратить.
     
  • 1.32, Buy (ok), 21:52, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Я вот не знаю JavaScript тоже надо отключать или нет? Это же не одно и тоже?
     
     
  • 2.35, Vladjmir (ok), 23:04, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Ничего не надо отключать. Поставьте noscript и разрешайте выполнять скрипты только на доверенных сайтах.
     
     
  • 3.36, Buy (ok), 23:17, 30/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Да, но хотелось бы узнать имеет ли уязвимость отношение к JavaScript, зто другой язык программирования или нет? Java у меня вообще не установлена, а вот JavaScript есть.



    ~$ aptitude search java | grep ^i
    i A libjavascriptcoregtk-1.0-0      - Javascript engine library for GTK+        
    i   plasma-scriptengine-javascript  - JavaScript script engine for Plasma
    ~$

     
     
  • 4.38, AlexYeCu (ok), 09:49, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Абсолютно другой. Но в браузерах обычно есть поддержка и java, и java script. Первую — отключать и включать строго по необходимости, на счёт второго также советуют, но это позволяет более-менее сносно сёрфить «в режиме читателя». Интерактивные формы, он-лайн видео, а то и всевозможные менюшки-графики и много что ещё нередко требуют js.
     
  • 4.46, Аноним (-), 00:12, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Да, но хотелось бы узнать имеет ли уязвимость отношение к JavaScript,

    Название похоже и некоторые идеи. В остальном это совершенно разные сущности. В частности то что вы процитировали - это некие скриптовые движки JS. Не имеющие ничего обшего с JVM.

     
  • 4.50, maks_s (?), 13:40, 03/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Линукс знаю, Жаваскрипт не слышал? так тонко, что даже толсто)
     

  • 1.34, Vladjmir (ok), 23:02, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Оракеля пытаются вынудить залатать дыру?
     
  • 1.37, Мяут (ok), 23:52, 30/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Сегодня вышел Java 7 U7 с закрытием уязвимости CVE-2012-4681. О ней идет речь?
     
  • 1.39, edwin (ok), 10:03, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вообще ситуация не очень корректная.
    Помнится, когда Java была Sun'овская, то ситуация была много лучше.
    С другой стороны Java апплеты сами по себе - явление специфическое и чаще всего используется в решениях уровня предприятия (сам такие пишу).
    Соот. решение проблемы простое и элегантное - запускать аплеты только ИЗ ДОВЕРЕННЫХ доменов. И все - нет смысла биться в истерике .....
     
     
  • 2.42, arisu (ok), 12:14, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Соот. решение проблемы простое и элегантное — запускать аплеты только ИЗ ДОВЕРЕННЫХ
    > доменов. И все — нет смысла биться в истерике …..

    ага. а ещё вот, например, есть такая штука — сертификационные центры. помнишь? им тоже доверяют. а comodo hacker себе понавыписывал сертификатов, тем не менее.

    на всякий случай, если намёк не ясен: кто гарантирует, что на «довереных» сайтах не посажен троян? или что ты действительно на том сайте, на котором тебе кажется ты находишься?

     
     
  • 3.47, Аноним (-), 00:13, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Уточним: кто гарантирует что хакер не подпишет себе апплет левым сертификатом? :)
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру