The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В Java SE 7 Update 11 выявлены две новые уязвимости

18.01.2013 23:28

Адам Говдяк (Adam Gowdiak), известный польский исследователь безопасности, выявивший летом серию нашумевших уязвимостей в Java SE, сообщил об обнаружении двух новых уязвимостей в Java SE 7 Update 11. В компанию Oracle отправлена информация о выявленных проблемах и прототип рабочего эксплоита.

Интересно, что уязвимости были выявлены с чистого листа - после появления в сети сведений о наличии нового 0-day эксплоита, поражающего Java SE 7 Update 11, Адам решил не ждать появления конкретных данных о методе работы эксплоита, а попытаться найти новые проблемы - и это ему сразу удалось. Кроме того, в Java остаётся не до конца исправленной проблема с MBeanInstantiator для которой можно найти способ атаки. В своём исследовании Адам решил не идти лёгким путём и нашёл две принципиально иные уязвимости, не связанные с MBeanInstantiator.

  1. Главная ссылка к новости (http://seclists.org/fulldisclo...)
  2. OpenNews: Для Java подготовлен эксплоит, базирующийся на новой 0day-уязвимости
  3. OpenNews: Доступен выпуск Java SE 7 Update 11 с устранением критических уязвимостей
  4. OpenNews: В Firefox до устранения уязвимости будут заблокированы все версии Java
  5. OpenNews: В сети обнаружен эксплоит, поражающий неисправленную уязвимость в Java 7
  6. OpenNews: Энтузиасты указали на необоснованность затягивания исправления уязвимостей в Java
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/35873-java
Ключевые слова: java
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (32) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, ааноним (?), 23:38, 18/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +19 +/
    Oracle, прекрати, это уже не смешно...
     
     
  • 2.16, Int (?), 10:26, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Было бы чего прекращать.
    Oracle никогда расторопностью не отличались.
     

  • 1.2, Аноним (-), 23:43, 18/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +12 +/
    Oracle по своей дурости убивает Java. Спрашивается, зачем столько миллиардов за Sun платил.
     
     
  • 2.3, Аноним (-), 23:48, 18/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    может они партнерствуют с мс?
     
     
  • 3.20, Аноним (-), 10:53, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Так у тех дырок в дотнете не меньше.
     
  • 2.11, Аноним (-), 02:20, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > зачем столько миллиардов за Sun платил.

    Чтобы не достались конкуренту HP и пр.

     
     
  • 3.12, Аноним (-), 02:21, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • –2 +/
    >> зачем столько миллиардов за Sun платил.
    > Чтобы не достались конкуренту HP и пр.

    Особенно IBM с ихней DB2.

     
  • 2.24, Пингвино (ok), 15:55, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Вы о чём? Это просто новое соревнование в рамках специальной олимпиады разработчиков, возьмите любой ЯП/фреймворк и начните его изучать - найдётся и не такое.
     
     
  • 3.29, all_glory_to_the_hypnotoad (ok), 19:42, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    не найдётся. Далеко не любой ЯП включет в себя мегакомбайн из кучи ненужных батареек.
     
     
  • 4.30, Пингвино (ok), 19:52, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > не найдётся. Далеко не любой ЯП включет в себя мегакомбайн из кучи
    > ненужных батареек.

    Конечно в брэйнфаке вероятно и не найдётся, но это не относится к языкам и фреймворкам, которые используются для чего-то сложнее, чем "Hello, world!". В них всегда были, есть и будут уязвимости и ошибки.

     
  • 2.32, Аноним (-), 23:44, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Oracle по своей дурости убивает Java.

    Надо полагать, оракл, чтобы "убивать жаву", специально нанял пару разработчиков, которые добавляют в неё уязвимости.

     

  • 1.4, Аноним (-), 00:06, 19/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +15 +/
    Just Another Vunerability Application framework
     
     
  • 2.7, Аноним (-), 01:19, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    You nailed it *thumbs up*
     

  • 1.5, ОнанВарвар (?), 00:25, 19/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    И это только те что обнаружили...
     
  • 1.8, arisu (ok), 01:35, 19/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    энтерпрайз, однако. надёжность и стабильность.

    стабильность вижу: уязвимости стабильно на месте, пусть и разные.

     
  • 1.9, Sw00p aka Jerom (?), 01:42, 19/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    не оракл виноват во всём этом, а сан ))
     
     
  • 2.10, Dorif11 (?), 02:19, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Седьмую явку уже Оракл допиливал. Так что отвечать Ораклу.
     
     
  • 3.19, arisu (ok), 10:44, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    так оракель и отвечает. несложной формулой. «не видишь? джинн занят. мы кушаем!» ~(ц)
     

  • 1.13, Atterratio (ok), 03:53, 19/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Самое обидной в этом, то что OpenJDK скорей всего тоже имеет эти уязвимости, и затыкать их раньше чем в яве от Оракла опять не будут. Мотивируя тем, что "на основе анализа наложенных патчей можно разработать методы атаки на эти уязвимости".
     
     
  • 2.18, arisu (ok), 10:43, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • –2 +/
    жабоиды должны страдать.
     
     
  • 3.22, VoDA (ok), 12:59, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > жабоиды должны страдать.

    Жабоидам пофиг - Java применяется в интранете и очень редко в Инете =)

     
     
  • 4.23, arisu (ok), 13:00, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    это не мешает им страдать же.
     
     
  • 5.33, Аноним (-), 23:45, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > это не мешает им страдать же.

    Срадать? Не, не видел.

     
  • 2.26, ТруВей (?), 19:16, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Да кому этот укоцаный OpenJDK нужен? Разве что домашним хомячкам, которым он нужен с целью "лишь бы был"?
     
     
  • 3.31, iZEN (ok), 22:08, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Да кому этот укоцаный OpenJDK нужен?

    На OpenJDK7 неплохо работают jEdit (лучший редактор с подсветкой синтаксиса языков), RSSOwl (лучший агрегатор новостных лент), Eclipse (лучшая IDE, на C++ до сих пор не написали такого же функционала) и много других десктопных и серверных программ.

     

  • 1.14, анони (?), 08:17, 19/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    В .Net тоже полно дыр. Предполагалось. чтт виртуальная машина будет их лишена. Да только она сама написана на C/C++:)
     
     
  • 2.15, некто (?), 08:47, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    все на pypy over colinux over windows over wmvare over host linux over xen over javascript over chromium over ... INFINITY LOOP

    Пока доберется до корня ЛЮБОЙ устанет. ж)

     
     
  • 3.17, arisu (ok), 10:43, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    к счастью, до корня и не надо. достаточно пробить любой из, и оттуда спокойно уже рассылать спам.
     
  • 3.21, Аноним (-), 11:01, 19/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Пока доберется до корня ЛЮБОЙ устанет. ж)

    Думаешь, оно им надо? Большая часть сракеров хочет использовать ресурсы нашару, не более :)

     
  • 3.34, t28 (?), 01:31, 20/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > все на pypy over colinux over windows over wmvare over host linux

    Ой, как это модеры недосмотрели? Ведь прозвучало запещённое слово! Банить, банить, нещадно банить!

     

  • 1.35, Аноним (-), 21:11, 21/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    это всё новые веяния в разработке систем. меньше платим разработчикам, больше стрижем гешевт, при этом молимся чтоб работало но оно глючит - выпускаем патчи и снова гешефт, всем хорошо. кто хочет чтоб было без багов плохо платил. РЭЗЮМЭ: в тёмные времена не ищите надёжных систем их не будет, когда главенствуют деньги это тьма и свету прогресса тут не место посему миритесь с тем что есть. извините за вброс, просто забил обновляться, смысл утерян...
     
     
  • 2.36, arisu (ok), 21:12, 21/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > это всё новые веяния в разработке систем.

    …которым сто лет в обед.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру