写点什么

Oracle 发布 Java 7 安全修复

  • 2013-01-17
  • 本文字数:910 字

    阅读完需:约 3 分钟

近日,Oracle 发布了 Java SE 7u11 以修复安全漏洞 CVE-2013-0422 ,该漏洞在过去几天内得到了广泛的使用,可以在允许运行 Java 的浏览器上远程安装与执行代码。这利用了 applet(通常没必要配置就可以在浏览器中运行 Java),并且可以通过 Java 7 运行时的特性与反射来跳出安全沙箱。

虽然这是今年遇到的第一个与安全相关的修复,但 Java 7 此前就曾因安全漏洞成为了人们瞩目的焦点。在去年10 月 CVE-2012-5083 CVE-2012-1531 都会导致不受信任的代码在 2D 框架中运行。反馈的结果同样是使用了反射 API。

但 0day 漏洞在诸如 Metasploit 与 Blackhole 的渗透工具中得到了广泛的应用。这导致美国国土安全局向用户发出警告,要求禁用掉浏览器中的Java ,即便你更新到了Java7u11 也要这样,从而避免未来可能会出现的安全问题。因此,Oracle 的反应速度很快,虽然他们此前曾表示只会按照季度来发布安全更新

Apple 是首批远程禁用掉浏览器中 Java 的公司之一,他向 OSX 反恶意软件描述文件中发布了一个更新,位于 /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.meta.plist。这增加了一个最小版本以允许 Java applet 能够运行在浏览器中:

复制代码
<dict>
<key>LastModification</key>
<string>Thu, 10 Jan 2013 22:48:02 GMT</string>
<key>PlugInBlacklist</key>
<dict><key>10</key><dict>
<key>com.oracle.java.JavaAppletPlugin</key>
<dict><key>MinimumPlugInBundleVersion</key>
<string>1.7.10.19</string></dict>
</dict>
</dict>
</dict>

为了防止未来的漏洞,Java 更新还将未签名的 Java applet 的运行仅限制在“高”安全上下文中。如果启用了 Java applet 插件,那么当发现了未签名的 applet 时就会弹出一个警告对话框。

要想知道浏览器是否可以运行 Java,请进入到 JavaTester 网站。要想在浏览器中禁用 Java applet,请按照 Oracle 的文档 How to disable Java in the browser 进行。运行在浏览器之外的 Java 应用并不受此次安全问题的影响,因为这种 Java 应用的运行无需安全管理器。

查看英文原文: Oracle Releases Security Fix for Java 7

2013-01-17 00:451189
用户头像

发布了 88 篇内容, 共 268.8 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

改变财务规划思维方式,迎接创新技术新时代

智达方通

财务分析 预算管理 财务规划 创新技术

KwaiCoder-23BA4-v1:以 1/30 的成本训练全尺寸 SOTA 代码续写大模型

快手技术

人工智能 快手 #大模型 Kwaipilot 代码续写大模型

陪玩预约系统搭建,打造专业游戏陪玩平台 聚焦游戏畅玩,定制专属陪玩预约

DUOKE七七

Apache Doris 2.1.8 版本正式发布

SelectDB

数据库 大数据 开源 数据仓库 湖仓一体

兼具个人成长、科技新知、文学艺术,这份华为阅读新春书单请查收

最新动态

五金行业MES生产管理系统有哪些优势?

万界星空科技

制造业 mes 万界星空科技 五金行业 五金制品行业

📊Univer Go : 通过AI一键翻译电子表格单元格内容,轻松提效

梦数技术团队

Python JavaScript 前端 Excel spreadsheet

博睿数据获中国信通院泰尔终端实验室致谢!

博睿数据

行业风向标|「博睿数据2024年度精选案例集——观测先锋」重磅发布

博睿数据

平台工程的未来:平台即运行时

俞凡

最佳实践 大厂实践 平台工程

人设崩塌还是对行业心寒?ZachXBT:这么多年终究是错付了

TechubNews

比特币 加密市场

从Tiktok 用户涌入小红书事件看OLTP 数据库如何应对突发流量

晨章数据

NoSQL 数据库 kv 数据库、

英伟达 RTX 5090 震撼发布,RTX 4090 会降价吗?

Finovy Cloud

显卡 4090 5090

游戏与硬件深度协同,打造更精细的体验优化

HarmonyOS SDK

harmoyos

AI与人类智能:互补还是取代?

天津汇柏科技有限公司

AI 人工智能

第84期 | GPTSecurity周报

云起无垠

2024 TiDB 社区年度总结,又携手共进了一年,2025年,一起迎接变化,挑战变化!

TiDB 社区干货传送门

数据从前端传到后端入库过程分析

能源恒观

java数据类型

加入Karmada用户组!连接全球同行共建多集群生态

华为云原生团队

云计算 容器 云原生

正式成为CNCF的一员,我们是如何做到的 | Sermant 2024年度总结

华为云开源

微服务 开源项目 微服务治理 sermant

社交软件红包技术解密(六):微信红包系统的存储层架构演进实践

JackJiang

网络编程 即时通讯 IM

利用大语言模型(LLM)增强软件测试自动化的最佳实践

测试人

软件测试

Oracle发布Java 7安全修复_Java_Alex Blewitt_InfoQ精选文章