Компания Oracle представила (http://www.oracle.com/technetwork/java/javase/6u24releasenot...) двадцать четвертый корректирующий релиз Java SE Runtime (JRE) 6 (http://www.oracle.com/technetwork/java/javase/downloads/inde...) и Java SE Development Kit (JDK) 6, в котором устранена 21 уязвимость (http://www.oracle.com/technetwork/topics/security/javacpufeb...). Подробности об устраненных уязвимостях не сообщаются, упоминается только, что некоторые из проблем имеют критический характер и пользователям следует немедленно обновить Java.
19 уязвимостей могут быть эксплуатированы удаленно и только 2 локально. 6 уязвимостей имеют статус опасных, для 4 уязвимостей степень опасности определена как средняя, а для 11 - как незначительная. Из давно ожидаемых исправлений можно отметить устранение ошибки (http://www.opennet.me/opennews/art.shtml?num=29586), позволяющей вызвать зависание процесса при выполнении операций c некоторыми числами с плавающей запятой.
В сос...URL: http://www.oracle.com/technetwork/java/javase/6u24releasenot...
Новость: http://www.opennet.me/opennews/art.shtml?num=29622
>Подробности об устраненных уязвимостях не сообщаютсяЭто уже попахивает чем-то не хорошим
Задумаемся, а нужна ли нам Java?
>Задумаемся, а нужна ли нам Java?Конечно. Ведь полный стандарт на HTML5 будет утверждён и поддержан всеми браузерами только через три-пять лет. А так, у нас уже лет десять есть Java SE Plug-in одинаково выполняющий защищённый от прорыва стека и подмены код в любом современном браузере.
+1
>> А так, у нас уже лет десять есть Java SE Plug-in одинаково выполняющий защищённый от прорыва стека и подмены код в любом современном браузере.Эта новость однозначно детектирует жирность и толстоту подобных высказываний.
> одинаково выполняющий защищённый от прорыва стекаАга, только вот список починеных багов без описания деталей как-то оптимизма не внушает. ИМХО выполнять ява-апплеты не сильно лучше чем запускать бинарники из веба. Нафиг-нафиг. Монструозный довесок обречен иметь кучу багов, а оракл похоже не так же оперативен и щепетилен по отношению к секурити проблемам как гугл и мозилла. И сколько и каких они там прорывов в этой монстриле законопатили - они даже сообщать не изволят.
>ИМХО выполнять ява-апплеты не сильно лучше чем запускать бинарники из веба.А если хорошенько подумать, посмотрев на историю развития Java и эволюцию Security API в ней, то можно заметить три важные вехи в изменениях принципов организиции безопасности выполнения (не)доверяемого байткода, полученного из (не)надёжного источника. ;)
>И сколько и каких они там прорывов в этой монстриле законопатили - они даже сообщать не изволят.
По-твоему, любые правки исходного кода должны закрывать определённую брешь? А если этот рефакторинг обусловлен не только и не столько этим, а, например, оптимизацией быстродействия и более полным управлением поддержкой развития кодовой базы?
можно подумать сейчас апплеты на каждом углу используются? имхо сервлеты и иже с ними ныне куда как распространеннее
ну сравнивать аплеты и сервлеты глупо, это разного поля ягоды
SUN вроде рекламировал Яву как особо безопасную. А теперь сплошные Security Update идут.