阿里云「飞天发布时刻」2024来啦!新产品、新特性、新能力、新方案,等你来探~ 了解详情
写点什么

两年来首次发现 Java 0day 漏洞

  • 2015-08-15
  • 本文字数:1031 字

    阅读完需:约 3 分钟

最近 Oracle 公司宣布了一个近两年以来首个Java 0day 漏洞,它影响着Java Web Start 的应用程序沙箱和Java applets 的沙箱。考虑到此漏洞正在被利用,加上它便于开发,根据CVSS(通用漏洞评分系统)给此漏洞以最高风险级别的评分。 Oracle 公司已经发布了一个补丁,并敦促客户尽快升级。

该漏洞被确认为 CVE-2015-2590 ,它是趋势科技的智能防护网络在分析一些针对北约成员国和美国国防组织的电子邮件后被发现的。这些电子邮件包含了一些链接,指向了 Java applets 的网站,这些 Java applets 利用上述漏洞,允许在受害者电脑上执行远程代码。

重要的是要知道这个漏洞并不会影响整个 Java 运行环境,只影响 Java Web Start 程序和 Java applets。它不会影响到服务器部署的应用,甚至也不会影响在本地运行的客户端部署的 Java 应用程序。这意味着用户只要不导航到包含这类应用的网站,就不会有危险。但是对于那些已经做了危险操作的人, Oracle 根据用户的属性确定了 2 个等级的风险

由于这种漏洞允许活动中的用户执行代码,所以它所造成的影响依赖于这个用户是否拥有管理员权限。在 Linux 和 Solaris 系统、还有 Windows 系统,比如 Windows Vista 或之后的系统,用户通常是没有管理员权限的(在 Windows Vista 和之后的系统中,用户可能有这样的权限,但是需要一个明确的确认,进入提升模式来获取管理员权限);针对这种情况,Oracle 公司的 CVSS 评分是 7.5(总分 10 分)。然而,一些系统像 Windows XP,它的使用者仍然占有很大的比重,这些用户通常是标准用户,系统直接授予他们管理员权限。这使得他们特别容易受到远程代码执行的攻击。针对这类情况,Oracle 评分为10 分(总分10 分)。

Oracle 公司在 7 月 14 日,发布了一个针对这个漏洞的修复,并将其作为他们 CPU 计划的一部分,或者关键补丁的更新。CPU 每个季度发布一次版本,并且每次都包含上一个季度漏洞的修复。很可能是因为漏洞是在计划更新时间的前不久发现的,所以将这个漏洞的修复作为计划升级的一部分。如果此漏洞是在其他时间发现,Oracle 公司很可能发布一个计划之外的安全警告更新,就像曾经发生过的漏洞 CVE-2013-1493 一样。

查看英文原文: First Zero-Day Java Vulnerability in Two Years


感谢张龙对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群)。

2015-08-15 18:363761

评论

发布
暂无评论
发现更多内容

One Click dApp

谢锐 | Frozen

Ethereum blockchain Solidity oneclickdapp web3camp

超详细mac触控板新手教程,macbook触控板手势大全附图解

Rose

MacBook 苹果电脑 mac触控板

解锁淘宝商品详情数据:淘宝天猫商品详情接口助你精准营销

tbapi

淘宝商品详情数据接口 淘宝API接口 天猫商品详情数据接口 淘宝商品数据接口

SDN 拓扑感知技术带你逃离灾难,轻松实现云灾备

品高云计算

《算法导论(原书第3版)》PDF

程序员李木子

使用jonboulle/clockwork包mock时间

fliter

极狐GitLab在线发布(数据库)方法论

极狐GitLab

音乐创作人必备的Voxengo小插件,优质音乐插件推荐

Rose

音频制作 音乐后期 mac音频插件分析器 Voxengo插件

AI for Science,开启智能科学时代!

白洞计划

AI

听GPT 讲Rust Cargo源代码(4)

fliter

macbook触控板 鼠标增强辅助工具推荐

Rose

MacBook 鼠标手势 触控板 鼠标增强工具 Mac电脑软件

实用必备工具:coconutBattery Plus for Mac 电池质量检测工具

Rose

电池健康状况 电池寿命 coconutBattery Plus

A/B实验在字节跳动推荐系统中的应用与实践

字节跳动数据平台

数据库 大数据 AB实验 企业号 1 月 PK 榜 数字化增长

面向工业设备远程运维的低代码开发平台设计

快乐非自愿限量之名

架构 低代码 数字化 工业

左耳听风 - 工程师文化「读书打卡 day 21」

Java 工程师蔡姬

读书笔记 程序员 职业成长 工程师文化 个人发展

听GPT 讲Rust Cargo源代码(3)

fliter

QLab Pro v5.3.3 for mac:高效音乐现场音频、视频和灯光控制

Rose

QLab Pro 舞台表演 灯光控制

技术浅析:前端沙箱数据安全保护的机制

FN0

沙箱 小程序安全沙箱

QCN9024 QCN9074|Step by Step to load driver for DR9074-Triband onlinux 5.17.0

wallyslilly

低代码开发在金融系统中的应用研究

EquatorCoco

低代码 金融 开发应用

Hover的“Project Lever”为Kava带来实质收益

股市老人

基于低代码的管理系统模板库的设计与实现

不在线第一只蜗牛

数据库 低代码 数据管理 模板

幻兽帕鲁,怎么就把云厂商卷疯了?

脑极体

云计算

对于企业来讲鸿蒙是机会还是累赘?

FN0

鸿蒙系统 鸿蒙 Ability

互联网时代的拍卖创新:现成拍卖直播源码搭建平台成为的新宠

软件开发-梦幻运营部

如何让Go程序以后台进程或daemon方式运行

伤感汤姆布利柏

2024年的Rust与Go,看完你悟了吗?

伤感汤姆布利柏

赛博威大客户服务中心 | 助力企业突破运维困境,创造更多服务价值

赛博威科技

数字化 系统运维

火山引擎ByteHouse:分析型数据库如何设计并发控制?

字节跳动数据平台

两年来首次发现Java 0day漏洞_Java_Abraham Marín Pérez_InfoQ精选文章