URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 95427
[ Назад ]

Исходное сообщение
"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."

Отправлено opennews , 16-Апр-14 21:06 
Компания Oracle представила (https://blogs.oracle.com/security/entry/april_2014_critical_...) плановый апрельский выпуск обновлений своих продуктов с устранением уязвимостей. В выпусках Java SE 7u55  и Java SE 8u5 (http://www.oracle.com/technetwork/java/javase/downloads/inde...)  (номер версии присвоен в соответствии с новой схемой (http://www.opennet.me/opennews/art.shtml?num=36938) нумерации выпусков) устранено 37 проблем (http://www.oracle.com/technetwork/topics/security/cpuapr2014...) с безопасностью.

36 уязвимостей могут быть эксплуатированы удалённо без проведения аутентификации. 4 уязвимостям присвоен максимальный уровень опасности (CVSS Score 10.0), подразумевающий возможность выхода за пределы изолированного окружения виртуальной машины и инициирования выполнения кода в системе при обработке специально оформленного контента. 6 проблем затрагивают не только клиентские, но и серверные системы.


Кроме проблем в Java SE, наличие уязвимостей обнародовано и в других продуктах Oracle, в том числе сообщается о 2 уязвимостях в VirtualBox (http://www.oracle.com/technetwork/topics/security/cpuapr2014...) и 15 уязвимостях (http://www.oracle.com/technetwork/topics/security/cpuapr2014...) в MySQL. Уязвимости в VirtualBox отмечены как некритичные (степень опасности 4.4 из 10). В MySQL уязвимости также не являются серьёзными - самой опасной проблеме присвоен уровень опасности 6.5 из 10. Все уязвимости уже молча исправлены в ранее опубликованных обновлениях MySQL и VirtualBox.

URL: https://blogs.oracle.com/security/entry/april_2014_critical_...
Новость: http://www.opennet.me/opennews/art.shtml?num=39585


Содержание

Сообщения в этом обсуждении
"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Alexander Komarov , 16-Апр-14 21:06 
JavaSE, как всегда, жжот

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено iZEN , 16-Апр-14 21:11 
Как и C/C++, на котором написана JVM.

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено rob pike , 16-Апр-14 21:15 
Кремний во всём виноват.

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено iZEN , 16-Апр-14 22:00 
В том числе. Это из-за него не могут осилить разработчики ядра корректное просыпание компьютера! Постоянно чего-то, но отваливается по причине плохого кремния.

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Аноним , 16-Апр-14 23:03 
А то бздуны засыпание/просыпание ноутов, конечно, уже давно запилили, ога ;)


"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено iZEN , 18-Апр-14 20:07 
СПО корректное просыпание ноутов мешает реализовать те же невнятные спецификации производителей железа, которые, походу, оформлены в виде нерабочего публичного C/C++ API. :))

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено хм , 16-Апр-14 21:41 
Перепиши на Java

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено iZEN , 18-Апр-14 20:07 
> Перепиши на Java

Страдостю! :))


"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено sanchous , 16-Апр-14 21:49 
три десятка удаленных дыр в каждом апдейте
в оракле нашли более дешевые аналоги индусов?
они хоть прямоходящие?

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Другой аноним , 16-Апр-14 22:39 
Есть два типа ЯП - которые ругают и которые не используют.(Страуструп)

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено ананим , 16-Апр-14 22:43 
Угу.
А ещё они делятся на те, где ты только сам можешь плодить баги, и те, где (по-мимо твоих) ещё будут и баги других.
И хорошо, если это будут только баги.

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Аноним , 17-Апр-14 04:24 
Пример языка первого рода можно?

Ха! А я и см один знаю! Это же ... assembler :)


"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено rob pike , 17-Апр-14 12:32 
А потом он увидел количество страниц Errata для этого процессора..

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Аноним , 17-Апр-14 17:42 
В процессоре тоже баги есть.

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено chinarulezzz , 17-Апр-14 01:05 
>Есть два типа ЯП - которые ругают и которые не используют.(Страуструп)

а ведь он смотрит на тебя: http://goo.gl/ZuPCdb

;-)


"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Аноним , 16-Апр-14 22:54 
Количество багов на 1000 строк кода является константой. Хотя большинство их  сосредоточено  в прокладке между стулом и клавиатурой.

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Аноним , 17-Апр-14 08:34 
Достаточно много багов тянется аж с Java SE 5.х.
Так что может быть наоборот, разгребают авгиевы конюшни?

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Пушистик , 16-Апр-14 22:14 
Когда они там свою новую ОСь запилят?

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено rob pike , 17-Апр-14 00:18 
OSv? Это не они.

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Аноним , 16-Апр-14 22:28 
Как там с той новой фичи безопасности, из-за которой многий софт отказывался работать? Исправили?

"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено ананим , 17-Апр-14 01:43 
> 36 уязвимостей могут быть эксплуатированы удалённо без проведения аутентификации

За всю историю линуха столько нет.
А тут за квартал-полгода.


"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено NikolayV81 , 17-Апр-14 08:37 
1. Applies to client and server deployment of Java. This vulnerability can be exploited through sandboxed Java Web Start applications and sandboxed Java applets. It can also be exploited by supplying data to APIs in the specified Component without using sandboxed Java Web Start applications or sandboxed Java applets, such as through a web service.
2. Applies to client deployment of Java only. This vulnerability can be exploited only through sandboxed Java Web Start applications and sandboxed Java applets.
3. Applies to sites that run the Javadoc tool as a service and then host the resulting documentation. It is recommended that sites filter HTML where it is not explicitly allowed for javadocs.
4. Applies to the unpack200 tool.

Конечно безопасность выполнения Апплетов стоит сравнивать с безопасностью на уровне ядра ;)


"Обновление JavaSE (7u55, 8u5), MySQL и других продуктов Orac..."
Отправлено Аноним , 17-Апр-14 14:13 
Ещё опенждк 1.6 обновилось, но для 1.7 обновление обозвано критическим, а для 1.6 только важным. Прям как с опенссл история — новодельные поделия дырявы и кривы.