[欢迎访问我的个人网站阅读更多内容:http://javafans.info Java爱好者 原创 专注]
上周,微软研究员Holly Stewart在其博客上指出最近Java频出安全漏洞问题,已经超越了Adobe Reader成为黑客首选的攻击目标。Stewart先生说到,大多数已知的Java安全漏洞都有对应的修复。特别是3个长久以来一直存在的问题,分别是与Oracle JVM相关的Calendar反序列化、长文件URL以及RMI连接问题,他们一直是黑客们攻击的主要目标。
安全研究员Brian Krebs在其博客上说到这些长久以来一直存在的漏洞会引起大规模的攻击,因为制作“攻击包”的黑客最近开始瞄准了这些漏洞。攻击包是预先配置好的软件,黑客们会向犯罪分子兜售这些攻击包。接下来当用户访问了被感染的站点后,这些犯罪分子就会控制用户的电脑。最好的攻击包拥有专业的查询管理与分析控制台,会告诉买家是否已经成功获得对用户计算机的访问权。Krebs先生的博客上将这些攻击包的控制台做了截屏,以此表明Java是深受黑客青睐的攻击目标。
所有这3个Java安全漏洞都已在今年3月得到了修复,其中一个甚至在去年4月就修复了。但报告指出很多电脑并没有打上修复补丁。很大比例的电脑还在运行着旧版本的Java。统计站点StatOwl检测出超过10%的用户还在使用着Java 1.4或1.5,而Oracle从去年开始就已经不再支持这两个Java版本了。即便使用Java 1.6,超过半数的电脑也没有打上相应的补丁。
电脑之所以没有升级是有很多原因的。通常,消费者并不知晓他们在使用着Java,更不用说使用的版本以及如何升级了。在企业中,桌面电脑通常需要使用旧版本的Java以支持没有升级的内部应用或是厂商应用。比如说,根据Oracle所述,如果Java 1.6升级到了update 22,那么“CVE-2010-3560修复就会导致运行在新的Java插件下的某些Java applet停止工作,因为如果网页包含了JavaScript,而它需要调用Java以执行某些需要网络安全许可的动作时会出现问题”。甚至连Oracle产品在每次Java小版本发布时都可能会出现问题,因此IT经理们要时刻保持警惕。与之类似,还在使用Java 1.5的遗留应用可能会成为受害者,因为Oracle从去年11月开始就不再支持Java 1.5了,只对Java for Business用户提供补丁程序。
本周,Oracle为JDK 1.6发布了update 22,它修复了29个安全问题,其中有些问题影响很大。由于JVM支持沙箱,因此Java开发者们经常认为他们的应用不会受到安全问题的困扰。但在字节码层次上,JVM实现本身仍然可以直接访问内存,并且可以使用非沙箱语言(如C语言)来实现。
查看英文原文:Researchers Highlight Recent Uptick in Java Security Exploits
[欢迎访问我的独立博客:Java爱好者阅读更多内容]
分享到:
相关推荐
2015年12月,两位国外的信息安全研究人员在AppSecCali大会上指出,Java反序列化漏洞可以实现远程任意代码执行,并提供了相应漏洞利用工具。但是,当时这一问题并未引起足够的重视。直到2015年11月,安全团队FoxGlove...
使用这样的工具,安全研究人员或者渗透测试人员可以通过发送精心构造的序列化对象来触发服务器中的漏洞,从而可能导致远程代码执行、权限提升或者其他安全问题。 总的来说,Java反序列化漏洞利用工具对于理解和防范...
本文提出的检测Java卡COS安全漏洞的新方法可以为相关检测机构和Java卡开发人员提供借鉴,以提高金融IC卡的安全性。 知识点: 1. Java卡COS安全漏洞的检测方法 2. Java卡的安全性包括集成电路安全和嵌入式软件安全...
java jmx agent不安全的配置漏洞
本文将详细分析Java智能卡的安全漏洞,并给出实际的病毒代码,深入分析并找到漏洞存在的根本原因,在研究学习前人的基础之上,并结合实际给出对应的防御措施。 首先,Java智能卡的安全威胁来自物理攻击和逻辑攻击两...
Java反序列化漏洞是软件安全领域的一个重要话题,尤其对于Java开发者和安全研究人员而言。这个“Java反序列化漏洞利用集成工具”很可能是一个用于测试和分析Java应用中反序列化漏洞的工具集。下面,我们将深入探讨...
Java Web的反序列化信息安全漏洞是当前网络安全领域的一大关注点,尤其在企业级应用中,这类漏洞可能导致严重的...总的来说,Java Web的反序列化漏洞研究对于提升整个行业的安全标准,保护用户数据安全具有重要意义。
尽管文中并未详细描述工具实现的具体代码和技术细节,但它为理解Java反序列化漏洞和利用手段提供了有益的见解,并为相关安全研究人员和运维人员提供了重要的参考和指导。此外,该文还提到了相关的漏洞扫描和漏洞利用...
它的设计目标是帮助网络安全专业人员和Web开发者检测并识别潜在的网络安全威胁,确保网站的安全性。作为一款开源软件,JWebScan提供了一种便捷的方式来进行自动化的安全评估,减少了人工检测的繁琐工作。 **核心...
Java语言的程序漏洞分析技术是信息安全领域中的一个重要研究方向,主要关注如何发现、理解和修复Java应用程序中的安全漏洞。本文将深入探讨Java程序漏洞的类型、分析方法以及防范策略。 Java程序漏洞通常分为以下几...
Java反序列化漏洞是软件安全领域的一个重要话题,尤其在Java应用程序中,它可能导致严重的安全风险。本工具针对的是Joomla平台,一个广泛使用的开源内容管理系统(CMS)。Joomla的某些版本存在Java反序列化漏洞,...
4. jboss回显执行命令部分利用异常抛出机制,本地(4.2.3.GA)测试成功,其他版本请自测 5. 体积更小,不再依赖java环境,但程序采用.net编写,需要.net 4.0环境 待完成: weblogic回显结果测试中,稍后加入
目前很多业务都依赖于互联网,例如说网上银行、网络购物、网游等,很多恶意...同时,对Web服务器的攻击也可以说是形形色色、种类繁多,常见的有挂马、SQL注入、缓冲区溢出、嗅探、利用IIS等针对Webserver漏洞进行攻击。
"Java语言的程序漏洞检测与诊断技术" Java语言是一种广泛应用...Java语言的程序漏洞检测和诊断技术是Java语言发展的重要方向,我们需要重视该技术的重要性,并继续研究和发展该技术,以确保Java语言的安全性和稳定性。
Java RMI(Remote Method Invocation,远程方法调用)是一种...总的来说,理解Java RMI反序列化漏洞及其危害至关重要,同时利用如`attackRMI.jar`这样的工具进行定期检测,可以帮助识别并及时修补这些潜在的安全隐患。
主要代码审计方法是跟踪用户输入数据和敏感函数参数回溯: 跟踪用户的输入数据,判断数据进入的每一个代码逻辑是否有可...大多数漏洞的产生是因为函数的使用不当导致的,只要找到这些函数,就能够快速挖掘想要的漏洞。
使用注意: 1. WebLogic反弹需要等5秒左右 2. 该工具为对外测试版,请尽量按照正常思路来用,比如... 体积更小,不再依赖java环境,但程序采用.net编写,需要.net 4.0环境 待完成: weblogic回显结果测试中,稍后加入
本文主要研究了Java应用程序的安全性问题,提出了相应的解决方案,并着重讨论了与设计及实现相关的安全问题、Java应用程序本身的安全问题以及Java程序运行时的安全问题。 Java应用程序的安全性问题是 Java 开发语言...
Java 漏洞现象与安全问题 Java 语言自诞生以来,已经成为当今最流行的编程语言之一,但是,随着 Java 的普及,安全问题也日益显著。近年来,Java 方面的安全漏洞和攻击事件频繁发生,给企业带来了非常大的安全风险...
在这样的背景下,《Java代码审计(入门篇)》一书应运而生,为Java开发人员提供了一本详尽的代码安全审计指南,帮助他们掌握如何在开发阶段发现并修复安全漏洞,提升Java Web应用的安全性。 书中开篇即明确指出,...