把握行业变革关键节点,12 月 19 日 - 20 日,AICon北京站即将重磅启幕! 了解详情
写点什么

Java 惊现 0day 漏洞,Oracle 紧急升级

  • 2012-09-02
  • 本文字数:612 字

    阅读完需:约 2 分钟

8 月中旬 Oracle 刚刚发布了 Java 7u6 和 6u34 版本,但短短半个月时间之后的 8 月 30 日,Oralce 紧急发布了新版本的 JDK 和 JRE,原因是发现了一个严重的 0day 漏洞 CVE-2012-4681 ,远程攻击者可以通过它绕开 SecurityManager 的限制执行代码,但服务器端和桌面端的 Java 程序不受该漏洞影响。

FireEye 于 8 月 26 日在网上发布了该漏洞的信息,随后 NIST 也发出了警告并进行了一些说明——在 Java 7u6 和 6u34 及之前的版本上,攻击者可以通过如下手段绕开 SecurityManager 的限制:

使用 com.sun.beans.finder.ClassFinder.findClass 并利用 forName 方法从任意包访问受限类(例如 sun.awt.SunToolkit),随后利用 getField 方法就能访问并修改私有成员属性了

攻击者就是通过 getField 方法取得运行 java.beans.Statement 所需的权限,覆盖该权限,允许运行所有代码,在 Statement 关闭 SecurityManager 后,Applet 就能“为所欲为”了。

赛门铁克的说明中表示,他们发现攻击者至少从8 月22 日起就已经通过该漏洞发动攻击了,并定位了两个提供恶意软件的站点,下载到的恶意软件经鉴定为 Trojan.Dropper

国内的 Freebuf 在分析恶意代码时发现了其中有这样一段代码,即“我有一只小毛驴,从来也不骑”。

String k1 = "woyouyizhixiaomaol"; String k2 = "conglaiyebuqi";如果您对该漏洞的细节感兴趣,可以阅读 DeepEnd Research 的这篇分析。建议在浏览器中使用 Java 的同学立刻将自己的 Java 升级到 7u7 或 6u35 版本

2012-09-02 09:304664
用户头像

发布了 135 篇内容, 共 66.8 次阅读, 收获喜欢 43 次。

关注

评论

发布
暂无评论
发现更多内容

告别数据越权烦恼,嘉为蓝鲸CMeas研发效能洞察平台靠数据行权限隔离,保障项目数据安全

嘉为蓝鲸

DevOps 研发效能 研发效能度量 数据管控 研发效能洞察平台

MyEMS 进阶应用:从单厂能耗管理到集团跨区域能源数据协同分析

开源能源管理系统

开源 开源能源管理系统

一场 MCP 生态的变革——详解 OpenTiny NEXT 逆向思维的技术创新

OpenTiny社区

AI 前端 OpenTiny MCP

云上数据库实验室 —— 用 RDS 学 SQL 不花钱

掘金安东尼

Playwright极速UI自动化实战指南

测试人

人工智能 软件测试

嘉为蓝鲸2025应用发布中心V6.2:国产化数据库适配+Function-Call技术,赋能云原生

嘉为蓝鲸

云原生 应用发布 智能运维 应用发布中心 国产化适配

嘉为蓝鲸2025OpsPilot智能运维支撑平台V3.7:分块界面可视化,重构问答对关联提升运维知识效率

嘉为蓝鲸

知识管理 智能运维 OpsPilot 一体化智能运维 智能运维支撑平台

嘉为蓝鲸CPack制品管理平台:容量管控减少无效存储,让制品管理更轻松降本提效

嘉为蓝鲸

智能告警 存储管理 制品库 制品管理 制品仓库

对接文档:快递鸟取件码API,实现物流末端服务自动化

快递鸟

坐标山东青岛,12~20K面试强度

王中阳Go

Go 面试 后端

JDK从8升级到21的问题集

京东科技开发者

从 AI 编程到小程序容器:外卖 App 开发实战之 App Builder 技术选型指南

xuyinyin

超前探展!2025 云栖大会朋友圈晒图必备

阿里巴巴云原生

深入研究:京东工业商品详情API详解

tbapi

京东工业平台API 京东工业数据采集 京东工业商品详情API 京东工业数据分析

连接两个战场:本土舆情监测与海外社交媒体监控的协同

沃观Wovision

社交媒体 沃观Wovision 舆情监测系统 海外舆情监测

JoyAgent-DataAgent可直接使用的智能问数和诊断分析智能体

京东科技开发者

第柒在线科技通过“2025国家科技型中小企业”认定

第七在线

深入解析MS12-020关键漏洞CVE-2012-0002:远程桌面协议的安全风险与缓解方案

qife122

网络安全 系统加固

运维审计安全注意事项讲解一二

行云管家

运维审计 IT运维安全

深入研究:京东图片搜索相似商品API详解

tbapi

京东图片搜索接口 京东拍立淘API 京东图片搜索API 京东图片API 京东图搜API

邀您参加丨云栖大会中企出海技术分论坛

阿里巴巴云原生

阿里云 云原生

连续四年问鼎!嘉为蓝鲸携运营商、金融、能源、央国企等行业客户再获鼎新杯多项荣誉

嘉为蓝鲸

研发效能 智能运维 央国企数智化转型 一体化智能运维 数智化运维

告别“能源糊涂账”:MyEMS如何帮企业把能耗数据“算明白、用到位”

开源能源管理系统

开源 开源能源管理系统

多客云 Ai 短视频批量剪辑矩阵系统:高效创作与智能管理的一体化解决方案

微擎应用市场

建筑行业能源管理破局:MyEMS 打造商业楼宇 “能耗可视化 + 智能调控” 方案

开源能源管理系统

开源 开源能源管理系统

Web自动化测试智能体详解

测试人

人工智能 软件测试

海之心医院挂号系统:中小型医疗机构的智慧诊疗管理解决方案

微擎应用市场

喵喵估价回收管理系统:一站式闲置回收解决方案

微擎应用市场

撒钱岛小游戏管理系统:私域流量变现新选择,趣味与收益双赢

微擎应用市场

行稳、致远 | 技术驱动下的思考感悟

京东科技开发者

Java惊现0day漏洞,Oracle紧急升级_Java_丁雪丰_InfoQ精选文章