阅读更多

12顶
2踩

编程语言
近日Java爆出了严重的安全漏洞,影响所有的Java 7分支版本。

据安全研究公司Security Explorations的CEO Adam Gowdiak称,其实甲骨文在今年4月份时已经知道Java 7中存在这两个可能导致恶意软件攻击的漏洞。

Gowdiak称,Security Explorations在今年4月2日曾给甲骨文报告了19个Java 7安全问题,这些问题中包含了两个零日漏洞(被发现后立即被恶意利用的安全漏洞),攻击者可以利用这些漏洞通过恶意软件来攻击计算机。

该公司在接下来的几个月内,陆续向甲骨文报告了一些Java 7中的安全漏洞,总数已经达到29个。Gowdiak称,“我们还向甲骨文展示了16个完整的利用漏洞绕过Java SE 7沙箱的方案。

据另一家安全公司Immunity的研究显示,前几天利用Java漏洞发起的攻击中,使用到了两个漏洞,第一个漏洞被用来获取sun.awt.SunToolkit 类的引用,仅限于applets;第二个漏洞调用SunToolkit 中的getfield公共静态方法,使用一个受信任的caller反射来绕过安全检查。

Gowdiak称,这两个漏洞,一个在ClassFinder类中,一个在MethodFinder类中,Security Explorations公司已经在4月份时先后报告给了甲骨文,还报告了其他一些漏洞以及利用漏洞的概念性方案,但这两个漏洞并不是同时报告的。

目前已经出现的攻击中,同时使用了SunToolkit类和getField方法来绕过JVM沙箱,这与Security Explorations证明给甲骨文的方式不同,因此研究人员认为,可能是其他人也发现了相同的漏洞,而不是甲骨文在处理漏洞报告过程中的信息泄露。

根据甲骨文8月23日的报告显示,该公司计划在10月份发布一个重要的补丁,计划修复这两个漏洞,以及其他17个Security Explorations报告的Java 7漏洞。

Gowdiak对此表示,“在甲骨文6月份发布的补丁中,只修复了Security Explorations报告的漏洞中的3个。虽然我们与甲骨文联系和沟通过程已经相当完美,但到目前为止,我们也不知道为什么甲骨文将这么严重的错误留到10月份的补丁中。我们希望甲骨文能够尽快发布一个补丁。”

目前甲骨文公司对此仍未有任何回复。

Via infoworld
12
2
评论 共 9 条 请登录后发表评论
9 楼 lliiqiang 2014-03-21 14:06
自己基于基础问题写代码控制性强,不会受到外界影响,安全问题其实是未雨绸缪,要考虑未来突发情况.还有就是容错性.
8 楼 lliiqiang 2014-03-21 14:05
本质问题被解决就好了,可以从设计角度暂时回避问题.
7 楼 damoqiongqiu 2012-08-31 16:22
fwmlove 写道
白糖_ 写道
BUG就是一坨屎,每天都得去摸来摸去

太有才了兄弟

哈哈哈 
6 楼 bbbbb1202 2012-08-31 08:59
5 楼 hantsy 2012-08-31 08:50
JDK 7 update 7 已经发布了。
4 楼 liveonnoevil 2012-08-31 08:36
哎,,在天朝我觉得没这个必要了
3 楼 fwmlove 2012-08-30 17:56
白糖_ 写道
BUG就是一坨屎,每天都得去摸来摸去

太有才了兄弟
2 楼 lancerati 2012-08-30 17:29
难道龟壳公司想用这个赚钱?
1 楼 白糖_ 2012-08-30 17:01
BUG就是一坨屎,每天都得去摸来摸去

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • [转]甲骨文发布4月安全更新,Java SE含高危漏洞1

    此次更新中,有37个漏洞与Java SE相关,其中有4个漏洞的CVSS评分为10.0,此外,29个漏洞只影响客户端Java,6个漏洞影响服务器端Java。下载地

  • java漏洞修复,修复113个Java漏洞 甲骨文7月安全更新

    【中关村在线软件资讯】7月18日消息:甲骨文日前为旗下的44款产品线发布了7月份安全更新,累计115个安全补丁,修复了113枚安全漏洞,涉及近百款产品。甲骨文甲骨文所修复的安全漏洞包括了核心产品Oracle数据库、...

  • 2021-09:Java的框架甲骨文面试题(自己总结的)

    jdk是java的开发工具包,jre是java运行环境 jdk->jre->jvm 2.== 和 equals 的区别是什么? "=="是判断两个变量或实例是不是指向同一个内存空间。 "equals"是判断两个变量或实例所指向的内存空间的值是不是相同...

  • 甲骨文将解决Java安全漏洞

    【最科技讯】近日 甲骨文 宣布将解决 Java ...“甲骨文此举意在有助于减少潜在危险利用性和Java漏洞在桌面环境中的严重性,为Java操作在服务器环境中提供额外的安全保护,”甲骨文Java平台的软件开发团队领导拉马尼...

  • Java侵权案落槌 谷歌胜诉甲骨文

    此文是为了记录一个历史时刻。 google 之所以扶持kotlin 上位,去java化,成为android开发语言,跟这场官司密切相关(仅代表个人意见)。

  • 甲骨文发布Java紧急更新 专家称未修复漏洞

    上月十四号消息,甲骨文周日发布了Java的一个紧急更新。由于一个严重漏洞的曝光,美国政府数天前建议PC用户暂时禁用Java,以免遭到黑客攻击。  不过,波兰Security Explorations公司的Java安全专家亚当·戈迪...

  • Java再爆漏洞,甲骨文紧急修复

    Java日前再被爆出重要安全漏洞,使得甲骨文不得不紧急发布补丁,以避免漏洞造成更大的危害。  甲骨文此次发布的补丁主要解决了CVE-2013-1493和另外一个影响浏览器中Java的漏洞。攻击者可利用这些漏洞远程执行...

  • Java 8被抛弃?甲骨文份额萎缩超一半,2022年Java生态报告出炉!

    整理 | 于轩 出品 | CSDN(ID:CSDNnews)近日,知名科技公司New Relic(总部位于美国旧金山的SaaS服务提供商)发布了《2022年Java生态系统状况报告》,旨在揭露当下Java生态系统现状。报告称,虽然现代规模庞大的...

  • 漏洞多到修不完!甲骨文计划取消Java序列化功能

    大家如果想了解关于java序列化的漏洞可以观看今天的第二个文章甲骨文Java平台组的首席架构师Mark Reinhold指出,甲骨文计划取消Java语言主体中...

  • 甲骨文发布4月安全更新,Java SE含高危漏洞

    甲骨文公司今天发布了2014年4月重要补丁更新,这个补丁更新包修复了甲骨文的多个产品中的104个漏洞,其中包括Java SE、MySQL、Oracle数据库、Oracle Linux、Oracle Fusion中间件以及其他企业相关套件等。一些漏洞...

  • 甲骨文 WebLogic 服务器曝关键漏洞,无需身份验证即可被远程利用

    安全人员在甲骨文 WebLogic 服务器(WLS)中发现了一个新的可远程利用的漏洞。该漏洞编号CVE-2019-2725,其无需用户身份验证即可被远程利用,且CVSS评分达 9.3 分(满分 10 分),是一个关键漏洞。 甲骨文发布了一...

  • 甲骨文的最新咨询17修正安全漏洞在Java SE

    甲骨文的最新咨询17修正安全漏洞在Java SE 最新的Java关键更新由Oracle减轻了17个安全漏洞。在他们外面,五都与Java标准版(SE)的客户端和服务器部署相关的,11只属于客户端的部署,和一个涉及到Java SE的服务器部署...

  • 甲骨文计划抛弃危险的Java序列化

    甲骨文计划放弃Java的序列化功能,这在安全性方面是一个棘手的问题。 此功能也称为Java对象序列化,用于将对象编码为字节流。 序列化用于通过套接字或Java RMI进行轻量级的持久性和通信,还支持从流中重建对象图。 ...

  • 甲骨文漏洞曝光 揭秘Java安全的真相——赶快禁用java吧

    甲骨文漏洞曝光 揭秘Java安全的真相 关于Java的安全事件屡屡发生,黑客通过发现IE浏览器中Java插件的漏洞,在有漏洞的用户计算机中安装恶意软件。近日甲骨文发布了Java的一个紧急更新。由于一个...

  • 甲骨文就 Java 安全问题与 FTC 达成和解

    甲骨文因Java桌面运行时Java SE存在安全漏洞而受到美国联邦贸易委员会(FTC)指控,本周一它与FTC达成和解,作为和解的一部分,甲骨文发布了Java卸载程序,同意就Java安全风险直接通知消费者。FTC指控甲骨文未如实...

  • Java安全漏洞修复42个甲骨文

    甲骨文的Java安全漏洞修复工作旨在提高Java应用程序的安全性和可靠性。通过修复42个安全漏洞并提供源代码示例,甲骨文向Java开发者们提供了一些关键的安全实践,帮助他们构建更加安全的应用程序。我们鼓励开发者们...

  • 甲骨文:有史以来最伟大的25个Java应用程序

    Java 的故事始于 1991 年,当时 Sun Microsystems 试图将其在计算机工作站市场的领先地位扩展到新兴且发展迅速的个人电子产品市场。几乎没有人预料到 Sun 即将创建的编程语言会使计算大众化,激发了一个全球范围的...

  • 马斯克将Twitter算法开源、谷歌向CNCF捐赠Istio、甲骨文修复Java年度加密漏洞 | 开源月报 Vol. 05...

    新闻来源:https://blogs.apache.org/foundation/entry/your-call-is-important-to 4 开源安全资讯 1、甲骨文修复 Java 「年度加密漏洞」,影响 Java 15 及以上版本 4 月 20 日,甲骨文推送安全更新修复了一个漏洞...

  • Oracle 修复 Java “年度加密漏洞”

    点击“开发者技术前线”,选择“星标”让一部分开发者看到未来作者:oschina来源:oschina.net/news/192162/signatures-in-java甲骨文于昨日推送了安全更新修复了一个漏洞,该漏洞允许攻击者伪造某些种类的 SSL 证书...

  • java基于ssm+vue物流配送管理系统源码 带毕业论文+PPT

    1、开发环境:ssm框架;内含Mysql数据库;VUE技术 2、需要项目部署的可以私信 3、项目代码都经过严格调试,代码没有任何bug! 4、该资源包括项目的全部源码,下载可以直接使用! 5、本项目适合作为计算机、数学、电子信息等专业的课程设计、期末大作业和毕设项目,作为参考资料学习借鉴。 6、本资源作为“参考资料”如果需要实现其他功能,需要能看懂代码,并且热爱钻研,自行调试。

Global site tag (gtag.js) - Google Analytics