阅读更多

8顶
1踩

编程语言
位于波兰的安全研究公司Security Explorations声称,他们已经在最新的JRE桌面和服务器版本中发现了新的安全漏洞。


Security Explorations 公司CEO Adam Gowdiak在一封邮件中表示,该漏洞位于Java的反射API组件中,利用该漏洞可以完全绕过Java安全沙箱,在计算机上执行任意代码。该漏洞影响所有Java 7版本,包括甲骨文公司上周刚刚发布的Java 7u21

Security Explorations公司的安全研究人员目前还没有验证这个新漏洞是否可被成功利用,但是他们列出了JRE中已知的、可用于在服务器上加载或执行不可信代码的Java API和组件。

Gowdiak表示,这个漏洞是Java反射API中存在的一个典型漏洞,在1年前,Security Explorations已经向甲骨文公司报告了反射API相关的一个通用安全问题,但直到现在Java 7中仍存在类似问题。

从去年开始,Java被曝出的安全漏洞大多数都是由Security Explorations公司发现的。而此前发现的漏洞基本上都只影响浏览器中的Java,不会危及服务器环境。

甲骨文公司目前还未对此进行回应。

Via infoworld
8
1
评论 共 11 条 请登录后发表评论
11 楼 Sam1860 2013-05-02 12:42
翻译的很会误导,什么服务器环境受影响。别人说的是Server JRE作为客户端使用的情况而已。Server JRE是Oracle的其中的一个JRE分发包而已。
10 楼 elgs 2013-04-26 22:19
kidneyball 写道
elgs 写道
Tyrion 写道
服务器版本也有漏洞。。。不过Java7有几家在用啊?

我们家还在用,一直在犹豫要不要采用Python,有没有一些建议?


python能享受有一家正规公司专门钉着它找漏洞的待遇吗?


:) Good one. 
9 楼 haohao-xuexi02 2013-04-26 11:06
什么都没有绝对安全,何况大牛编的代码同样也有莫名其妙的bug嘛。。。
8 楼 kidneyball 2013-04-26 10:21
elgs 写道
Tyrion 写道
服务器版本也有漏洞。。。不过Java7有几家在用啊?

我们家还在用,一直在犹豫要不要采用Python,有没有一些建议?


python能享受有一家正规公司专门钉着它找漏洞的待遇吗?
7 楼 now99 2013-04-25 23:56
控制 Jar or class 的 hash值,想偷換就能偵測到了
6 楼 fjjiaboming 2013-04-25 18:43
是的, 反射是可以执行代码的,
1.带给开发更方便的API.
2.同时给安全带来风险.
5 楼 田梦桦 2013-04-25 10:46
有漏洞正常,改了就成
4 楼 grandboy 2013-04-25 10:30
Java5有没有影响?
3 楼 taolei0628 2013-04-24 23:59
没必要大惊小怪的。发现了就改呗,还有漏洞没被发现呢。
2 楼 elgs 2013-04-24 20:34
Tyrion 写道
服务器版本也有漏洞。。。不过Java7有几家在用啊?

我们家还在用,一直在犹豫要不要采用Python,有没有一些建议?
1 楼 Tyrion 2013-04-24 16:37
服务器版本也有漏洞。。。不过Java7有几家在用啊?

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • java 单例模式构造函数需要私有吗?

    标准的单例模式,构造函数是需要私有化的,但是单例模式是一种思想,代码模式设计的目的是为了服务于业务的,可能某些特俗场景下,需要外界使用构造函数。构造函数为私有的,那么其他地方就不能再生产多的实例,保证...

  • 面试中的单例问题

    上面写法实现单例也是没有问题的,但是有些同学就会觉得如果我只是想调用一个类的某个静态方法,并不想生成它的实例,那有没有其他方法呢,经过各路大神的指点结合自身的总结,可以使用内部静态类来实现这个需求。...

  • java中的单例_细说Java中的几种单例模式

    在Java中,单例模式分为很多种,本人所了解的单例模式有以下几种,如有不全还请大家留言指点:饿汉式懒汉式/Double check(双重检索)静态内部类枚举单例一、饿汉式image饿汉式是在jvm加载这个单例类的时候,就会初始...

  • 《设计模式详解》创建型模式 - 单例模式

    设计模式详解4.1 单例模式4.1.1 单例模式的结构4.1.2 单例模式的实现饿汉式 1:静态变量饿汉式 2:静态代码块懒汉式 1:线程不安全懒汉式 2:线程安全懒汉式 3:双重检查锁????懒汉式 4:静态内部类????饿汉式 3:...

  • GOF设计模式之单例模式

    GOF设计模式之单例模式 单例模式即保证类只有一个实例,并且提供一个访问该实例的全局访问点。...其五种写法 一、懒汉式 public class Singleton { //类初始化时,立即加载这个对象(没有延时...

  • Java【多线程基础4】单例模式中的饿汉模式和懒汉模式

    } 四、多线程环境下的单例模式 刚刚演示的饿汉模式和懒汉模式, 只是单线程环境下的写法, 请思考 : 如果是多线程环境下, 会不会发生线程不安全呢? (不安全是指:多线程环境下, 创造了不止一个实例, 这就不满足单例...

  • Go 单例模式

    第二我们想等待并获取排他锁所以的块内同一时间只能有一个执行,但是在第一次检察和和排他锁获取之间可能会有其他线程想要获取锁,因此我们需要在块内再次的检查以避免单例实例被其他实例替换。 多年来,和我一起...

  • java单例面试题,面试中的单例问题 - Java知音 - OSCHINA - 中文开源技术交流社区

    有人也称这种方式为饿汉式,具体写法如下: 上面写法实现单例也是没有问题的,但是有些同学就会觉得如果我只是想调用一个类的某个静态方法,并不想生成它的实例,那有没有其他方法呢,经过各路大神的指点结合自身的...

  • 单例模式

    单例模式 Singleton Pattern 关于单例模式最近看了很多,我在这里主要是做笔记巩固学习,如有错误之处希望不吝指出,非常感谢。想要了解单例模式的同时推介看看...

  • 设计模式-8种 单例模式/Singleton Pattern

    萌新码农 笔记大多数 摘自韩老师视频 + 自己的思考 若有错误请大佬们指点 参考资料网上重复篇章多 忘了参考了哪几个博主的文章 若有侵权 请私信 看到会加上链接 单例模式 介绍:所谓类的单例设计模式,就是采取一定...

  • java面试必备——单例模式

    单例模式其实很多开源的源码中都能看见,但是不一定会引起重视,今天好还研究下,网上大把多的例子。 另外回忆一下面试java知识点: 1、单例模式 2、多线程同步; 3、Arraylist和linklist的区别; 4、hashmap 5、...

  • JAVA代码的Kotlin写法(内含代码示例)

    使用单例对象 42.使用函数类型和高阶函数 43.使用委托类实现属性 44.使用扩展函数操作集合 45.使用Lambda表达式过滤集合 46.使用集合函数操作集合 47.使用with函数简化代码块 48.使用apply函数初始化对象 49.使用run...

  • 设计模式——单例模式

    解释: 类仅有一个实例(只能new一次) 提供外界的访问点。 能够自行创建实例   ...要控制类的全局实例只有一个,比如windows中,任务管理器,不管打开多少次只有一个...写法 1 (懒汉式)   public class Si...

  • 设计模式之单例模式

    Java中单例模式是一种常见的设计模式,单例模式的写法有好几种,这里主要介绍三种:懒汉式单例、饿汉式单例、登记式单例。 单例模式有以下特点: 1、单例类只能有一个实例。 2、单例类必须自己创建自己的唯一实例...

  • Singleton--单例模式的实现及思想

    23种设计模式中的一种 单例模式

  • JS单例模式在工作中的使用

    为了尽可能的减少全局变量的污染,在写js的时候可以采用单例模式,形式如下: 比如有一个js叫demo.js,那么我们可以在js里这样写: var demo = {} 这样做的目的是将整个js当成一个对象,这样暴露在外的全局变量就...

  • 氢燃料电池Simulink仿真:探究温度与氧气压力对其性能的影响

    内容概要:本文详细介绍了如何利用Simulink构建氢燃料电池的仿真模型,探讨了温度和氧气压力对燃料电池性能的具体影响。文中不仅解释了氢燃料电池的工作原理及其受温度和氧气压力影响的原因,还提供了具体的Simulink模块搭建方法,如使用'Step'模块模拟输入条件变化、自定义燃料电池模块进行电压计算等。此外,通过一系列实验仿真,分析了不同条件下燃料电池的输出特性曲线,揭示了温度和氧气压力的最佳配置区间。 适合人群:从事清洁能源研究的技术人员、高校相关专业师生、对氢燃料电池感兴趣的科研工作者。 使用场景及目标:适用于希望深入了解氢燃料电池性能影响因素的研究人员,旨在通过仿真手段优化燃料电池的设计和运行策略,提高能源利用效率。 其他说明:文章提供了详细的代码示例和参数设置指导,便于读者复现实验结果。同时强调了在实际应用中需要综合考虑多个因素,以达到最佳性能。

  • 西门子200SMART PLC与显控触摸屏在30吨双级反渗透+EDI水处理系统中的自动化控制实现

    内容概要:本文详细介绍了在一个30吨双级反渗透+EDI工艺水处理系统中,采用西门子S7-200 SMART PLC和显控SK-070AE触摸屏进行自动化控制的设计与实现。主要内容涵盖硬件配置、核心控制逻辑(如反渗透膜自动冲洗、EDI电流调节)、触摸屏交互(如动态参数显示、报警弹窗)、PID调节的应用以及通信配置等方面。文中不仅展示了具体的梯形图和脚本代码,还分享了许多调试经验和优化技巧,确保系统能够稳定地生产出电阻率为18.2MΩ·cm的超纯水。 适合人群:从事工业自动化控制领域的工程师和技术人员,尤其是对PLC编程和触摸屏应用有一定经验的人士。 使用场景及目标:适用于需要构建高效稳定的水处理自动化系统的工程项目。目标是通过合理的硬件选择和软件设计,提高系统的自动化水平和稳定性,减少人工干预并延长设备使用寿命。 其他说明:文中提到的一些具体技术和方法可以作为类似项目的参考案例,帮助读者更好地理解和掌握相关知识点。此外,作者还强调了在实际工程中需要注意的问题,如定时器的正确使用、通信参数的调整等,这些都是非常宝贵的经验教训。

  • 单片机课程设计-温度监控系统的设计

    单片机课程设计__温度监控系统的设计

  • 零门槛AIGC应用.pdf

    内容概要:《零门槛AIGC应用.pdf》介绍了如何利用阿里云函数计算(Function Compute, FC)和一系列阿里云服务,快速部署和使用多种AI应用,涵盖个人专属AI助手、AI生图、AI内容创作、多形态全天候AI客服、文本信息处理和图像处理等。书中详细描述了每个应用的部署步骤和技术架构,强调了函数计算的Serverless特性所带来的成本效益和易用性。此外,书中还提供了具体的使用场景和目标,帮助用户理解如何在实际业务中应用这些技术。 适用人群:适用于寻求快速构建和部署AI应用的业务人员、开发者和企业,尤其是那些缺乏GPU资源或希望简化技术门槛以有效利用AI大模型的用户。 使用场景及目标:①通过函数计算和大模型服务平台百炼,快速部署AI助手、生图、内容创作、客服、文本和图像处理等多种应用;②利用Serverless架构实现按需付费、自动扩展,降低运维成本;③通过集成多种阿里云服务,如对象存储OSS、智能媒体服务IMS等,构建高效稳定的AI应用。 其他说明:文章提供了详细的部署指南和示例代码,帮助用户快速上手。同时,强调了安全性和资源管理的重要性,建议用户绑定自定义域名并及时清理不再使用的资源。

Global site tag (gtag.js) - Google Analytics