The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Критическое обновление Java SE с устранением 50 уязвимостей

02.02.2013 09:52

Компания Oracle представила крупнейшее в истории обновления с исправлением проблем безопасности в Java SE - Java SE 7 Update 13 и Java SE 6 Update 39, в которых устранено 50 уязвимостей, 26 из которым присвоен максимальный уровень опасности (CVSS Score 10.0), подразумевающий возможность выхода за пределы изолированного окружения виртуальной машины и инициирования выполнения кода в системе при обработке специально оформленного контента. Изначально, выпуск обновлений был запланирован на 19 февраля, но был выпущен раньше срока, так как одна критическая уязвимость, исправленная в браузерном Java-плагине, имеет характер zero-day проблемы, для которой в сети уже зафиксированы факты эксплуатации.

Все критические проблемы подвержены удалённой эксплуатации без необходимости аутентификации. 23 критические уязвимости проявляются на стороне клиента при обработке в браузерном плагине специально оформленного Java Web Start приложения или Java-апплета, трём проблемам подвержены как клиентские, так и серверные системы (эксплуатация через обращение к серверному API). Отдельно отмечаются 2 уязвимости в серверном компоненте JSSE (Java Secure Socket Extension).

Из общего числа проблем 49 уязвимостей могут быть эксплуатированы удаленно с вектором атаки через сеть без предварительной аутентификации. 39 уязвимостей выявлено в Java Runtime Environment, а 11 в JavaFX. Из уязвимостей в JRE две проблемы найдены в 2D-подсистеме, 4 в CORBA, 4 в AWT, 10 в Deployment Toolkit, 3 в JMX, 5 в библиотеках, 2 в JSSE, 1 в Java Beans, 1 в системе скриптинга, 1 в звуковой подсистеме, 1 в инсталляторе, 1 в JAX-WS, 1 в JAXP, 1 в RMI, 1 в сетевой подсистеме.

В анонсе Oracle отмечается, что опасность эксплуатации проблем безопасности снижена благодаря тому, что начиная с Java SE 7 Update 11 был изменён предлагаемый по умолчанию уровень безопасности. Если ранее при выполнении апплетов использовался средний уровень безопасности, то теперь задействован наивысший уровень, включающий дополнительные проверки и требующий обязательного ручного подтверждения запуска в браузере неподписанных апплетов, приложений Java Web Start или JavaFX. Тем не менее, Адам Говдяк (Adam Gowdiak), известный польский исследователь безопасности, недавно заявил, что уровни безопасности можно обойти и они эффективны только в теории. На практике же, достаточно быстро удалось найти уязвимость, позволяющую обеспечить выполнение вредоносного ПО даже при активации наивысшего уровня защиты, вообще запрещающего запуск неподписанных апплетов. Используя указанную уязвимость вредоносное ПО как и раньше может запускаться с открытой страницы, абсолютно незаметно для пользователя.

  1. Главная ссылка к новости (https://blogs.oracle.com/java/...)
  2. OpenNews: Найден способ обхода ограничений запуска неподписанных апплетов в Java SE 7
  3. OpenNews: В Java SE 7 Update 11 выявлены две новые уязвимости
  4. OpenNews: Доступен выпуск Java SE 7 Update 11 с устранением критических уязвимостей
  5. OpenNews: Обновление Java SE 6 Update 38 и Java SE 7 Update 10
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/35999-java
Ключевые слова: java, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 10:51, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >критическое обновление

    Оно в самом деле критическое?

     
     
  • 2.4, Lain_13 (ok), 12:25, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +4 +/
    26 дыр максимального уровня закрывает, одна из которых уже эксплуатируется. Да, наверное не критическое, а так, самое обычное обновление безопасности. Можешь не ставить, если лень.
     
     
  • 3.13, pavlinux (ok), 16:12, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Update 13

    Звучит прям как название очередного космического ужастика =:)

     
     
  • 4.21, Lain_13 (ok), 20:25, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >> Update 13
    > Звучит прям как название очередного космического ужастика =:)

    У тебя трискаидекафобия :?

     
     
  • 5.30, Аноним (-), 00:31, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > У тебя трискаидекафобия :?

    Не знаю как у него, а для оракла число и правда не очень счастливое :).

     
  • 3.37, Аноним (-), 05:54, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > 26 дыр максимального уровня закрывает, одна из которых уже эксплуатируется.

    Как минимум, три. Просто эксплоитов нет в паблике.

     

  • 1.2, YetAnotherOnanym (ok), 10:53, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Ждём сообщений о дырах в новой жабе.
     
  • 1.3, Аноним (-), 11:11, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –5 +/
    Надеюсь оракль не пожалел бабок своим линейным [s]юнитам[/s] разработчикам, пашут как путин на галерах
     
  • 1.5, iZEN (ok), 12:31, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –14 +/
    Не знаю, как в линуксах, а linux-sun-jre17 7.13 (порт java/linux-sun-jre17 http://www.freshports.org/java/linux-sun-jre17/ ) и linux-sun-jdk17 7.13 (порт java/linux-sun-jdk17 http://www.freshports.org/java/linux-sun-jdk17/ ) уже в коллекции портов FreeBSD. :))
     
     
  • 2.6, anoname (?), 13:38, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +13 +/
    Это очень ценное сообщение, спасибо.
     
  • 2.9, Аноним (-), 14:32, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +5 +/
    А у меня уже в коллекции слакбилдов java.SlackBuild для Oracle jdk/jre 7u13, и чо? Вместо того, чтобы постить всякую хрень, ты бы лучше пилил дрова для оптимуса под фряху, было бы больше пользы.
     
     
  • 3.11, ананим (?), 15:24, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    он же уже несколько раз говорил, что на винде сидит.
    а с фряхой… это он так кворум гпл-хэйтеров создаёт.
    трухин, только с жабой вместо дотнета.
     
     
  • 4.38, Аноним (-), 07:18, 04/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Кстати, где Трухин? Кто знает, что с ним? Неужто заболел^W нашёл работу?
     
  • 3.22, iZEN (ok), 20:26, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > А у меня уже в коллекции слакбилдов java.SlackBuild для Oracle jdk/jre 7u13, и чо?

    Хотел получить отзывы от пользователей дистрибутивов Linux, появились ли у них обновления JRE/JDK7u13 в репозиториях используемых ими дистрибутивов. Насколько оперативно среагировали мантейнеры дистрибутивов Linux на официальный апдейт Явы.

    > Вместо того, чтобы постить всякую хрень, ты бы лучше пилил дрова для оптимуса под фряху, было бы больше пользы.

    "Оптимус" это что?


     
     
  • 4.23, IMHO (?), 20:55, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > "Оптимус" это что?

    видеокарты NVidia, за нее Торвальдс факью показал

     
  • 4.24, Michael Shigorin (ok), 23:11, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Насколько оперативно среагировали мантейнеры дистрибутивов Linux
    > на официальный апдейт Явы.

    http://www.opennet.me/opennews/art.shtml?num=31622

     
     
  • 5.25, админик (?), 23:37, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    И правильно сделала тк нечего перепаковывать оригинальные файлы Oracle JDK. Хочется свое - используйте OpenJDK reference implementation, а если это Oracle JDK – он должен быть таким, как его задумал Oracle. Никто не мешает в репозиторий его положитъ вообще
     
     
  • 6.27, ананим (?), 23:54, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ха! Ещё как мешает.
    Чтобы скачать ораклждк, нужно зайти на сайт и согласиться с условиями.
    Если в бзде это не так, то они банально нарушают права оракла. Ворюги другими словами.

    Зыж
    К примеру в генту это реализовано так — ставишь сабж, выдаётся мезедж "сходите на <урл>, скачайте после подтверждения (надо поставить галку и нажать аксепт. Ну можно ещё прочитать,  что это жаба не для террористов и тд.), после скачивания скопируйте туда-то. Потом нажмите У". Короче, вгетом не скачаешь.
    А в свою репу низя. Если ты не айзн-террорист конечно.

     
     
  • 7.35, BayaN (ok), 02:39, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >Если в бзде это не так

    Так. Топай на сайт, скачивай, кидай в distfiles и устанавливай.

     
     
  • 8.36, ананим (?), 02:47, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    влом надо будет, поставлю ... текст свёрнут, показать
     

  • 1.7, Crazy Alex (ok), 14:13, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Интересно, хоть неделю продержится до нового сообщения об уязвимости?
     
     
  • 2.12, ананим (?), 15:26, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    ну так дочитайте последний абзац.
     
     
  • 3.16, Crazy Alex (ok), 18:18, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Ну так это ж о состоянии до этого апдейта?
     
     
  • 4.19, ананим (?), 19:07, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    а где написано, что апдэйт это закрыл?
    насколько я понял как раз таки нет.
     
     
  • 5.31, Crazy Alex (ok), 00:53, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Из новости непонятно, но претензия была к апдейту 11, а это уже 13-й. Я, конечно, понимаю, что Оракл слоупоки, но не до такой степени же.
     
     
  • 6.34, ананим (?), 02:31, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    и тем не менее, в фразе:
    >Тем не менее, Адам Говдяк (Adam Gowdiak), известный польский исследователь…

    именно «тем не менее» наводит на мысль, что автор новости как раз и имел в виду, что сабж тем не менее уязвим.
    ну, наверное можно спросить у автора, что он под этим имел в виду.

     

  • 1.8, Аноним (-), 14:15, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    После некоторой критики со стороны некоторых личностей, Oracle все же выпускает обновление. В котором уязвимостей даже больше чем в списке, который обсуждался.
     
     
  • 2.15, Аноним (-), 18:08, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Это просто сообщения, я не думаю что они радикально в коде все обновляли
    Мы все прекрасно понимает как Оракл плюет на людей
     
     
  • 3.40, Аноним (-), 12:20, 04/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Это просто сообщения, я не думаю что они радикально в коде все
    > обновляли
    > Мы все прекрасно понимает как Оракл плюет на людей

    Он так-то не обязан быть лицом к ним. Видишь ли, в компании в 35 тыщ эмплоёв никакие дела быстро - не делаются. По определению просто.

     

  • 1.17, kai3341 (ok), 19:01, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +5 +/
    > Критическое обновление Java SE с устранением 50 уязвимостей

    Мне кажется, это опять не повод Мозиле исключать java-плагин из чёрного списка :)

     
     
  • 2.18, Аноним (-), 19:06, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Mozilla хороший пинок под зад дал Oracle,
    Отключение Java в браузере обезапасит от FBI бэкдоров
     
     
  • 3.26, Имя (?), 23:38, 02/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >  Mozilla хороший пинок под зад дал Oracle,

    Хотел бы согласиться, но яббл тоже пнул.

     
     
  • 4.28, Аноним (-), 00:08, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    а пнуть лежачий мелкософт? это же святое
     

  • 1.20, iFRAME (ok), 20:23, 02/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    >Отключение Java в браузере обезапасит от FBI бэкдоров

    От FBI бекдоров не обезопасит ничто.

     
  • 1.29, Аноним (-), 00:30, 03/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > с устранением 50 уязвимостей

    Оракл - это масштабно, энтерпрайзно.

     
     
  • 2.32, Аноним (-), 01:16, 03/02/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Fail Enterprise
     

  • 1.33, AnonuS (?), 01:46, 03/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Блин, тока вчерась до "Java SE 6 Update 38" обновился, теперь опять...

    Интересно чем ответит на это Адам?

     
  • 1.39, Odity (?), 08:47, 04/02/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вот долбаебская политика по выпуску заплаток - все по графику. пусчай хоть что то поработает.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру