1.1, Аноним (-), 09:40, 15/04/2015 [ответить] [﹢﹢﹢] [ · · · ]
| +6 +/– |
>>Из не связанных с уязвимостями изменений можно отметить прекращение возможности использования внутри jar-файлов полных путей (путей, начинающихся с "/") и косвенных переходов (".." в пути). При необходимости использования подобных путей следует явно указывать опцию "-P".
Интересно, Зачем это сделали?
| |
|
2.2, iZEN (ok), 09:58, 15/04/2015 [^] [^^] [^^^] [ответить]
| +/– |
Это сделали, возможно, для того чтобы антивирусы при сканировании содержимого jar-файла не усматривали в нём угрозу деструктивных действий для локальной файловой системы и не помещали в "карантин".
| |
|
1.3, Аноним (-), 10:02, 15/04/2015 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
То есть, чтоб приложение на Java было безопасным надо собирать уже, обновив jdk?
Или достаточно просто запускать на обновленном jdk или jre?
| |
|
2.4, iPony (?), 10:07, 15/04/2015 [^] [^^] [^^^] [ответить]
| +1 +/– |
Ничего не надо, это вообще не относится никак к "хорошему" java приложению.
Вектор эксплуатации для jre plugin в браузере - подсовываешь на сайте "плохой" java апплет и через уязвимый jre plugin имеешь всю ОС.
| |
|
3.21, Аноним (-), 08:35, 16/04/2015 [^] [^^] [^^^] [ответить]
| +/– |
О, я его отключаю, как и флэш, сразу после установки ОСи. Надеюсь, так же поступают и все остальные...
| |
|
|
1.5, Аноним (-), 10:34, 15/04/2015 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Как это здорово - выпускать обновления с устранением уязвимостей *планово*! Может они эти уязвимости также планово туда запихивают? Специальный "цикл жизни" уязвимостей, когда одни "устаревшие" уязвимости плавно заменяются другими.
| |
|
2.6, Аноним (-), 11:00, 15/04/2015 [^] [^^] [^^^] [ответить]
| +1 +/– |
"Oracle и NSA выпустили обновление Java SE с устранением уязвимостей." ;)
| |
|
3.11, pkdr (ok), 12:32, 15/04/2015 [^] [^^] [^^^] [ответить]
| +3 +/– |
"Oracle и NSA выпустили обновление набора уязвимостей под названием Java SE"
| |
|
|
1.7, Аноним (-), 11:45, 15/04/2015 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
А гугл по прежнему никак не работает с апстримом openjdk? И на андроиде до сих пор Ява6 ?
| |
|
2.8, Andrey Mitrofanov (?), 11:51, 15/04/2015 [^] [^^] [^^^] [ответить]
| –1 +/– |
> А гугл по прежнему никак не работает с апстримом openjdk? И на
> андроиде до сих пор Ява6 ?
Во-первых, у них не жава, а дальвик. Во-вторых, они продают не цифеку рядом со словом "java", а рекламу. Поэтому они продают циферку рядом со словом "андроид". Понимать же надо!
| |
|
3.9, Аноним (-), 12:01, 15/04/2015 [^] [^^] [^^^] [ответить]
| +2 +/– |
то что у них VM дальвик это одно, но то что код базируется на java 6 уже несколько лет, это другое. Собственно вопрос был, кто-либо видел представителей Гугла в JSR в последние годы? Или где видел/читал про поддержку со стороны Гугла языковых новшеств из java 8?
| |
|
4.12, Andrey Mitrofanov (?), 12:32, 15/04/2015 [^] [^^] [^^^] [ответить]
| +2 +/– |
> то что у них VM дальвик это одно, но то что код
> базируется на java 6 уже несколько лет, это другое. Собственно вопрос
> был, кто-либо видел представителей Гугла в JSR в последние годы? Или
Да, не нужен им оракловский лок-ин, у них свой embarrass-n-extend с дальвиками и ART-ами.
Если бы мне это надо было, я бы поискал в гуглях java-8 android и увидел про поддержку jse7, отдельных фич se8, использование jdk8 для андроидо-девелопмента, прекращение поддержки Harmony апач-могилой и пр. совершенно не интересные мне нагромождения сущностей.
Вас эти нагромождения интересовали так же мало?
> где видел/читал про поддержку со стороны Гугла языковых новшеств из java 8?
Трансляция байт-кодов http://zserge.com/blog/android-lambda.html же! Прогрессивно-молодёжно.
ЗЫЖ И да, кому надо "плановых исправлений безопасности" от гугля -- это не к андроиду, это на хромы надо "прыгать".
| |
|
|
|
1.16, YetAnotherOnanym (ok), 14:52, 15/04/2015 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> Все 14 уязвимостей в Java могут быть эксплуатированы удалённо без проведения аутентификации
Мда... Этак и PHP будет выглядеть более безопасной платформой...
| |
|
2.17, Andrey Mitrofanov (?), 16:08, 15/04/2015 [^] [^^] [^^^] [ответить]
| +/– |
> Мда... Этак и PHP будет выглядеть более безопасной платформой...
Не хватает FLOSS-платформы для распространения уязвимостей, killer-аппа, т-скзть. Ср.: wordpress.
| |
|
1.19, Анонимммм (?), 02:08, 16/04/2015 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> 2 уязвимостях в VirtualBox (максимальная степень опасности 4.3)
Автор новости полагает, что "Oracle VM Server for SPARC" и "VirtualBox" - это одно и тоже?
| |
|