The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Компания Oracle выпустила внеплановое обновление Java с устранением уязвимости

31.08.2012 09:13

Компания Oracle выпустила экстренные корректирующие обновления Java SE 7 update 7 и Java SE 6 update 35. В Java SE 7 update 7 устранена критическая уязвимость (CVE-2012-4681), для которой уже около недели публично доступен эксплоит и наблюдаются факты совершения атак в сети. Кроме того, в указанном выпуске устранены ещё две похожие по сути новые уязвимости, обнаруженные в процессе создания патча. Всем трём уязвимостям присвоен высший критический уровень опасности.

Дополнительно, в состав включено исправление потенциальной проблемы безопасности в подсистеме AWT, которая не может быть эксплуатирована напрямую, но может быть задействована в комплексе с другими уязвимостями. В отличие от CVE-2012-4681, данная проблема затрагивает и Jаva 6, поэтому одновременно выпущено обновление Java SE 6 update 35. Все исправленные проблемы проявляются исключительно при использовании Java в форме браузерного плагина, серверные и десктоп применения Java исправленные проблемы безопасности не затрагивают.

Примечательно, что внеплановый выход обновления Java осуществлён впервые в практике Oracle, ранее все выпуски Java формировались точно в соответствии с намеченным графиком (Java SE 7 update 7 должен был выйти 16 октября) для упрощения планирования процесса обновления в корпоративной среде. Тем не менее, это не снимает с Oracle вины за игнорирование уязвимости при подготовке июньского обновления Java, в то время, как о наличии проблемы Oracle было сообщено ещё в апреле.

Дополнение: одновременно вышел релиз IcedTea 2.3.1, в котором устранены аналогичные уязвимости. IcedTea представляет собой полностью открытую реализацию Java SE 7, построенную на базе OpenJDK7 и виртуальной машины HotSpot, с использованием свободных средств сборки.

  1. Главная ссылка к новости (https://blogs.oracle.com/secur...)
  2. OpenNews: Компания Oracle была информирована о наличии критической уязвимости в Java ещё в апреле
  3. OpenNews: Mozilla рекомендует отключить плагин Java 7. В Firefox 15 устранено 23 критические уязвимости
  4. OpenNews: Опубликован эксплоит, поражающий неисправленную уязвимость в Java 7
  5. OpenNews: Обновление JavaFX 2.1, Java SE 6 Update 32 и Java SE 7 Update 4 с поддержкой Mac OS X
  6. OpenNews: Обновление Java SE 6 Update 34 и Java SE 7 Update 6. Релиз JavaFX 2.2 с полной поддержкой Linux
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/34707-java
Ключевые слова: java, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (62) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 09:45, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Так от Оракля скоро все партнёры отвернутся.
     
     
  • 2.20, pavlinux (ok), 16:47, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Понимаешь ли, заделав дырищу, можно открыть ещё 20, об этом сразу не зная.
    Поэтому, заявления об ошибках надо воспринимать как объект для внимания,
    а не как руководство к действию. Вполне возможны диверсии.

     
     
  • 3.30, Аноним (-), 19:11, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Понимаешь ли, заделав дырищу, можно открыть ещё 20, об этом сразу не зная.

    Более того - упоминалось о 30 дырах, а в новости явно меньше перечислено...

     
     
  • 4.73, pavlinux (ok), 20:28, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Тем более, а к примеру, лобовое исправление багов может привести к несовместимости API.
    В opensouce так делают, а проприетарщики не могут позволить себе такую роскошь.
     
  • 3.76, ark (?), 16:15, 02/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Поэтому, заявления об ошибках надо воспринимать как объект для внимания,
    > Вполне возможны диверсии.

    Не возможны ! а в данном случае именно она и есть


     

  • 1.2, JL2001 (ok), 09:55, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    а как влияет на закрытие дырок то что код почти весь общий с openjdk ?
     
     
  • 2.7, Аноним (-), 10:30, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    На практике - никак.
     
  • 2.19, Vladjmir (ok), 15:10, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Странно, код с OpenJDK общий, а тест на странице http://java.com/ru/download/testjava.jsp отрабатывает оригинальная Ява, а OpenJDK -- нет. Как это объяснить?
     

  • 1.3, Анонимец (?), 09:58, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +10 +/
    > Примечательно, что внеплановый выход обновления Java осуществлён впервые в практике Oracle

    Это каких же размеров должен быть тот петух что их клюнул?!?!?

     
     
  • 2.12, Аноним (-), 13:42, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    С гору.
     
  • 2.14, Аноним (-), 14:38, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Как каких - энтерпрайзных! Представь себе ынтырпрайзы ср@щие кирпичами т.к. их завалило вирусней.
     
  • 2.25, Анонимъ (?), 17:14, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Пока петух маленький - буржуй не перекрестится.
     
  • 2.29, Анонимце (?), 19:06, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Почему петух должен быть один? Их клевало целое сообщество... эээмм гордых орлов!
     

  • 1.4, Grammar Nazi (?), 10:08, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    На окне уведомления о наличии обновлений Java есть гиперссылка "More Information…", переход по которой открывает web-страницу с заголовком
    "Бесплатное обновление Java".
     
  • 1.5, sarbash (ok), 10:09, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А я уж подумал, что они решили слить Ява-бизнес...
    Ан нет, хватило благоразумия.
    Хотя вот это:
    "Все исправленные проблемы проявляются исключительно при использовании Java в форме браузерного плагина, серверные и дестктоп применения Java исправленные проблемы безопасности не затрагивают."

    как-бы намекает, что не всё так плохо, как может показаться на первый взгляд.

     
     
  • 2.6, Аноним (-), 10:15, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Врядли они именно _решат_ слить Java. Ибо есть «энтерпрайз», который на Java, и на котором Oracle и гребет свои лярды денег. Но с таким отношением, они могут слить Java внезапно для самих себя.
     
  • 2.18, ананим (?), 14:52, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >А я уж подумал, что они решили слить Ява-бизнес...

    я вас умоляю...
    неоднократно видел внедренцев оебс, которые до сих пор использую джинишатор 1.3.1.18
    зыж
    кто не знает о чём речь - http://en.wikipedia.org/wiki/Jinitiator

     
     
  • 3.22, Сейд (ok), 17:08, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Переведите, пожалуйста, эту статью.
     
     
  • 4.26, ананим (?), 17:29, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    зачем бы мне это?
     
     
  • 5.27, Сейд (ok), 18:10, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    :) Вам то может, и незачем, вы английский язык в совершенстве знаете. А я (наверное, и не только я), увы, его так не знаю. Переведите для нас, такие старания в перспективе могут окупиться с лихвой. На этом вы можете “заработать” вполне реальные знания и деньги.
     
     
  • 6.31, Аноним (-), 19:17, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > На этом вы можете “заработать” вполне реальные знания и деньги.

    Не, чувак, это ты как айтишник не сможешь заработать знания и деньги без знания английского. Потому что будешь все узнавать криво и с опозданием. Это будут твои трудности, а не его. Без знания английского невозможно стать серьезным специалистом в какой либо отрасли IT.

     
     
  • 7.34, Сейд (ok), 20:10, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Ха! Внезапно, "чувак", я вообще никаким образом не айтишник.
     
     
  • 8.36, жабабыдлокодер (ok), 21:09, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Прочитал ссылку, взял и вбил ее в гугл-переводчик Получилось коряво, но смысл п... текст свёрнут, показать
     
     
  • 9.40, Сейд (ok), 21:50, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Почему мы тут не пишем на английском языке Прочитал пост, взял и вбил его в гуг... текст свёрнут, показать
     
     
  • 10.43, Аноним (-), 22:12, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Потому-что нам так проще Сейчас все всё бросят и побегут переводить вам статью ... текст свёрнут, показать
     
     
  • 11.47, Сейд (ok), 22:35, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Дорогой Аноним Большинству беларусов тоже проще читать на русском языке, чем на... текст свёрнут, показать
     
     
  • 12.50, жабабыдлокодер (ok), 23:40, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Добрый http translate google ru переведет Вам так, что Вы все поймете ... текст свёрнут, показать
     
  • 12.63, arisu (ok), 08:57, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    за переводы надо бить ногами особенно за 171 переводы 187 , которые на опенн... текст свёрнут, показать
     
  • 9.42, ананим (?), 22:09, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    глупости свои комплексы оставляйте при себе, плс наблюдал кучу специалистов ... текст свёрнут, показать
     
     
  • 10.51, жабабыдлокодер (ok), 23:45, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    И еще какие комплексы Писатель Гончаров свободно говорил по английски, францу... текст свёрнут, показать
     
     
  • 11.52, ананим (?), 23:58, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    ХА а писал по-русски а ещё Пушкин, Лермонтов, зыж я тоже по-говариваю Эт... текст свёрнут, показать
     
  • 10.56, saNdro (?), 00:49, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    отменный ИТ специалист без знания английского вы гоните Как минимум не unix ... текст свёрнут, показать
     
     
  • 11.57, ананим (?), 01:19, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    я этого не говорил зыж но и неприлично - это жабабыдлокодеру говорить, что он ... текст свёрнут, показать
     
  • 6.41, ананим (?), 22:06, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    настроил себе перевод вот так http://habrahabr.ru/post/137215/ (энтузиастам рекомендую - и функционально, и подход интересен. можно ещё кучу одобных скриптов наделать)
    по теме:
    >Jinitiator is a JVM made and distributed by Oracle Corporation. It allows a web enabled Oracle Forms client application to be run inside a web browser.

    мой вольный перевод:
    Jinitiator это JVM сделанная и распространяющаяся Oracle Corporation.
    она позволяет web-OracleForms клиентским приложениям запускаться внутри браузера.

    от себя - это обычный java-плагин (именно на клиенте! т.е. сабж!) с оракловыми классами в составе.
    это было необходимо во времена java 1.3 (с адоптацией некоторых классов из 1.4) и классами от оракл (включая jdbc)
    справедливо во времена оебс 11.5.10.x (т.е. 11i - у меня начало было с x=2)
    тогда же появилась инициатива по адоптации по работу с 1.5 (ёли адопт...)
    ну и далее по цифрам по ссылке

     
     
  • 7.45, ананим (?), 22:16, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    /по адоптации по работу с 1.5/по адоптации НА работу с оригинальной jvm 1.5 от sun/
     
     
  • 8.59, arisu (ok), 08:50, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    лолщито ... текст свёрнут, показать
     
     
  • 9.70, ананим (?), 13:55, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    иди случайся с фсф или кто там был D... текст свёрнут, показать
     
  • 7.46, Сейд (ok), 22:26, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Спасибо.
    Вы хорошо сделали, что перевели хоть что-то для меня. Всё же, будет лучше, если вы напишите это в Википедии, пусть огромное количество других людей тоже сможет узнать, что такое Jinitiator.
     
     
  • 8.48, ананим (?), 23:03, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    а нет смысла это специфично для профи, а у них есть более лучшие источники так... текст свёрнут, показать
     
     
  • 9.49, Сейд (ok), 23:12, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Я не профи, но мне тоже интересно Профессионалами не рождаются, может, именно э... текст свёрнут, показать
     
     
  • 10.53, ананим (?), 00:01, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Вы спросили, я ответил Нужно что-то большее Извините, но это с договором, обсл... текст свёрнут, показать
     
     
  • 11.54, ананим (?), 00:19, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    ЗЫЖ ТАК ВСЕГДА ТАК И ДЕЛАЕМ написал и стёр опять же по причине, по которой ст... текст свёрнут, показать
     
  • 10.60, arisu (ok), 08:51, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    и ты будешь зашибать кучу бабла, а с автором не поделишься давай, до свиданья ... текст свёрнут, показать
     
  • 6.58, Mna (??), 01:55, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    S'il vous plaît:
    http://ru.wikipedia.org/wiki/Jinitiator

    реквестую вполне реальные деньги

     
     
  • 7.69, Сейд (ok), 13:33, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Ура!!! Спасибо!!! Вы супер!!!
    Ваш поступок служит уроком для тех, кто может часами рассуждать про знание английского языка и про писателей, но не способны сделать хоть что-то реальное и хорошее. Вы сделали эту жизнь чуть-чуть лучше!
    Ставлю вам плюс!

    Ждите, когда вас благодаря вашей активности в Википедии заметят издатели коммерческих энциклопедий, закажут вам статьи. Новостные сайты и издания тоже создают энциклопедические разделы, например Лентапедия на известном российском сайте Lenta.ru. Им также может быть полезен такой опыт.

     
     
  • 8.71, ананим (?), 13:59, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Эх Вы так и не поняли 1 глупость переведена 2 разработка буржуйская, будьте ... текст свёрнут, показать
     
     
  • 9.74, Сейд (ok), 11:18, 02/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Спасибо Если там что-то не совсем верно, то поправьте, пожалуйста А правда, чт... текст свёрнут, показать
     
     
  • 10.75, ананим (?), 12:10, 02/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Без понятия Но вам же отвечают ... текст свёрнут, показать
     
  • 3.39, sarbash (ok), 21:40, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Сие явление вызвало однозначную реакцию - OMG!
     
     
  • 4.44, ананим (?), 22:12, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    ОЧЪ крутые конторы. ОЧЪ.
    с индусами в оутсорсе (на территории заказчика)
    зыж
    английский язык теперь НЕНАВИЖУ.
     

  • 1.23, Lain_13 (ok), 17:08, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Дополнение: одновременно вышел релиз IcedTea 2.3.1, в котором
    > устранены аналогичные уязвимости. IcedTea представляет собой
    > полностью открытую реализацию Java SE 7, построенную на базе
    > OpenJDK7 и виртуальной машины HotSpot, с использованием
    > свободных средств сборки.

    Вот помню какой-то умник в предыдущей теме кричал, что есть, мол, открытые альтернативы, дырам оригинала не подверженные…

     
     
  • 2.24, Lain_13 (ok), 17:11, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Ага, а вот и он: http://www.opennet.me/openforum/vsluhforumID3/86175.html#18
     

  • 1.35, xs (?), 20:39, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Автор не в курсе, что нечетные релизы платформы всегда оставляются для security fixes и на них не назначается дата релиза. Четные содержат новые функции и update 8 назначен на октябрь.
     
     
  • 2.37, Аноним (-), 21:12, 31/08/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это вы видимо не в курсе, что все обновления Java плановые, в том числе и нечётн... большой текст свёрнут, показать
     
     
  • 3.64, хс (?), 10:36, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Это даты, в которые выходят не 0-day исправления, вы хоть немного следите за происходящим, только весной java 3 раза патчилась по security причинам
     
     
  • 4.65, хс (?), 10:38, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    critical patch update – это кумулятивный сборник обновлений для всех продуктов Oracle, вышедший за предыдущий период http://www.oracle.com/technetwork/topics/security/cpujul2012-392727.html
     

  • 1.38, arisu (ok), 21:17, 31/08/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    ничего так, энтерпрайзненько. не то, что красноглазаки-торопыги: на следующий же день патчи выкатывают.

    впрочем, всё равно несолидно: хоть бы недели две выдержали.

     
  • 1.55, Сейд (ok), 00:40, 01/09/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Это странно, но у меня это внеплановое обновление совсем не хочет работать. Только в списке программ появляется. (((
    Как же зайти в I2P?
     
     
  • 2.67, Zenitur (ok), 12:31, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Это странно, но у меня это внеплановое обновление совсем не хочет работать. Только в списке программ появляется. (((

    Если ты обновлялся с помощью официальной RPM, тебе нужно кое-что сделать после установки. Инструмент alternatives может переключать используемую системой версию java или любой другой программы среди нескольких установленных. Необходимые команды я написал в комментариях здесь: http://linsovet.org.ua/install-oracle-java-jre-and-jdk

     
     
  • 3.68, Сейд (ok), 13:13, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Ой, я обновлялся с помощью официальной EXE.
    Я забыл сказать, что у меня Windows 7 х64.
     
     
  • 4.72, Zenitur (ok), 14:11, 01/09/2012 [^] [^^] [^^^] [ответить]  
  • +/
    :-D Тогда не знаю.
     

  • 1.66, Zenitur (ok), 12:29, 01/09/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Уже обновился с помощью официальной RPM'ки.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру