mboost-dp1

Sun

Java rammes af nyt kritisk sikkerhedshul

- Via The Register - , redigeret af Pernicious

I bygen af de seneste problemer for Oracles Java er nye problemer med sikkerhedshuller opstået. Senest har vi kunne fortælle om udskydelsen af Java 8 på grund af for mange fejl.

Adam Gowdiak har med sit firma Security Explorations allerede rapporteret den seneste kritiske fejl til Oracle, en fejl der påvirker alle versioner af Java SE 7, og kan bryde sandkassen Java er placeret i. Det vil sige, at malware vil kunne komme ud af Javas beskyttede miljø og eksekvere kode på brugerens computer.

Ifølge Gowdiak kræver det dog stadig, at brugeren siger ja til at lade et ondsindet program starte i Java. Hullet rammer udover Java SE7 også plugins til Java Runtime Environment, JDK samt Java RE til servere.

Sidste uge udgav Oracle en patch som skulle dække 42 huller i Java, hvoraf de 19 var meget kritiske fejl. Denne fejl er dog endnu ikke rettet.





Gå til bund
Gravatar #1 - HerrMansen
25. apr. 2013 06:58
Leave Britney Java alone! :(
Gravatar #2 - Hack4Crack
25. apr. 2013 07:06
gad vide om Oracle bevidst kører Java i sænk.
Gravatar #3 - Mort
25. apr. 2013 07:26
Havde Java ligeså mange fejl da Sun ejede det?

Jeg synes da at antallet af Java fejl, man hører om, er eksploderet det sidste stykke tid.
Gravatar #4 - HerrMansen
25. apr. 2013 07:44
Mort (3) skrev:
Havde Java ligeså mange fejl da Sun ejede det?

Jeg synes da at antallet af Java fejl, man hører om, er eksploderet det sidste stykke tid.


Tja... måske er de bare blevet bedre til at finde dem? Java bliver jo også mere og mere populært så det giver jo god mening at gå efter huller i lige præcist java.
Gravatar #5 - Fanatiskfanboy
25. apr. 2013 07:47
#2
gad vide om Oracle bevidst kører Java i sænk. skrev:

Nej da. De har jo den danske stat til at tvinge det i live.
nejtilnemid.dk

#3
Havde Java ligeså mange fejl da Sun ejede det? Jeg synes da at antallet af Java fejl, man hører om, er eksploderet det sidste stykke tid. skrev:

Generelt er interessen for udbredelse af malware eksploderet og med det følger opdagelse af flere nye sikkerhedshuller. Det er en milliardforretning og mange østeuropæerere og asiateres fuldtidsjob.
Det er klart; Jo flere der lever af at finde sikkerhedshuller og udbrede malware, jo flere bliver der fundet. Især når der findes lande (jeg nævner ingen navne) som tvinger forbrugerne og dermed bankerne til at bruge Java.

Dog er plug-ins generelt dømt på forhånd. Alt hvad der giver sider med applets i browseren adgang til samtlige filer på en hel computer er gambling fra starten af.

#4
Tja... måske er de bare blevet bedre til at finde dem? Java bliver jo også mere og mere populært så det giver jo god mening at gå efter huller i lige præcist java. skrev:

Wrong! Java-plugins er forældet og på vej ud. De fleste tjenester med respekt for sig selv og deres brugere har for længst erstattet Java med JavaScript. Undtagen NemID.
Gravatar #6 - nomissenrojb
25. apr. 2013 07:52
#5 Det er ønske tænkning.
Fakta er at rigtig mange firmaer bruger Java og Orical DB generelt til deres interne it.
Deres DB er langt bedre en de andre i store systemer.

Men helt enig omkring det er forældet. Hver gang man ser noget som er lavet i Java sukker jeg og tænker på 80'erne
Tror desværre at der går mange år før de dør ud.
Gravatar #7 - Fanatiskfanboy
25. apr. 2013 07:55
#6
Det er ønske tænkning. Fakta er at rigtig mange firmaer bruger Java og Orical DB generelt til deres interne it. Deres Orical DB er langt bedre en de andre i store systemer. skrev:

Nej, det er ikke ønsketænkning. Der findes masser af alternativer til Java. At visse firmaer så selv vælger en sikkerhedsmæssig dårlig løsning er en helt anden sag. 90% af alle virksomheder vælger fx. Microsoft, hvis jeg skal nævne et andet godt eksempel. Det gør ikke Microsoft bedre eller alternativerne mere urealistiske.

Tror desværre at der går mange år før de dør ud. skrev:

Det afhænger af dig og mig. Jeg nægter principelt at bruge Java-plugins. Hvis alle gjorde det samme, ville de allerede være fortid.
Udover som plug-in i browseren, er Java et udmærket sprog. Bruger det selv dagligt i bl.a. Jitsi (VoIP-opkald) og i Cyberduck. Hvis du bruger Skype, slipper du heller ikke uden om Java. Det skal bare holdes langt væk fra browserne!

No, Seriously, Just Disable Java in Your Browser Right Now
Gravatar #8 - ThomasMyrup
25. apr. 2013 08:26
Java rammes af nyt kritisk sikkerhedshul < og nyhedsværdig i denne er?

Noget der sker en gang om måned.. er ikke nyhed...
for så hvert gang der er fuldmåned, så skal det være et nyhed...

Gravatar #9 - ko
25. apr. 2013 08:35
ThomasMyrup (8) skrev:
Java rammes af nyt kritisk sikkerhedshul < og nyhedsværdig i denne er?


Da vi er danskere, er det vel relevant. Nu er vi obs på, at der skal opdateres. Igen.
Gravatar #10 - ThomasMyrup
25. apr. 2013 08:45
ko (9) skrev:
Da vi er danskere, er det vel relevant. Nu er vi obs på, at der skal opdateres. Igen.


As always, the victim would need to fail the Java user IQ test – not only still having it installed, but clicking “yes” to allow a malicious app to execute.

Kan ikke helt se hvorfor det er kun dansker som skal være Obs på det? og som jeg læser det... så er det ikke noget som de har rettet endnu... så opdatere det idag, vil da ikke hjælpe...
Gravatar #11 - nyhjem
26. apr. 2013 12:38
Mort (3) skrev:
Havde Java ligeså mange fejl da Sun ejede det?

Jeg synes da at antallet af Java fejl, man hører om, er eksploderet det sidste stykke tid.

Den generelle sikkerhed på folks computere var lavede dengang, så der var flere steder at angribe. Med nye sikrere browsere, og det at folk efterhånden har fundet ud af antivirus programmer og firewalls, så er der ikke så mange steder at komme igennem med den ondsindede kode længere.
Dette betyder så at der er mange flere som prøve at komme igennem bl.a. java, og derfor ser vi mange flere fejl blive opdaget :)
Gravatar #12 - Slettet Bruger [3040745148]
26. apr. 2013 17:14
Gravatar #13 - mathiass
27. apr. 2013 12:45
nomissenrojb (6) skrev:
#5 Det er ønske tænkning.
Fakta er at rigtig mange firmaer bruger Java og Orical DB generelt til deres interne it.
Men det er der jo heller intet problem i. Java får sit dårlige navn på grund af de elendige browser plugin. Til firmaers interne systemer og på server-siden af web applikationer kører Java jo ikke i en sandbox.

Java ligger stadig og kæmper om førstepladsen som verdens mest brugte sprog: http://www.tiobe.com/index.php/content/paperinfo/t... og java som sådan er der altså ingen grund til at afskafe...

nomissenrojb (6) skrev:
Men helt enig omkring det er forældet. Hver gang man ser noget som er lavet i Java sukker jeg og tænker på 80'erne
Tror desværre at der går mange år før de dør ud.
Umiddelbart giver den sætning ikke rigtig mening. Første udgave af Java er fra 1995 og look and feel (hvordan vinduer og knapper ser ud) sættes af programmøren.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login