写点什么

OpenJDK Docker 镜像存在错误版本漏洞

  • 2019-06-25
  • 本文字数:1177 字

    阅读完需:约 4 分钟

OpenJDK Docker 镜像存在错误版本漏洞

OpenJDK 邮件列表在五月确认,OpenJDK的官方Docker镜像中包含错误标记版本号,这表明部分 JRE 应包含的安全补丁实际上并不存在。该问题已经通过 OpenJDK 和 Debian 间的跨社区协作得以解决


该“官方”版本是由 Docker 和其他方制作的,因为 OpenJDK 社区没有创建镜像或生成构建。在GitHub issue 320中,充分讨论了该镜像构建是由谁创建的、该“官方”镜像的意义、参与镜像的各方包括谁等问题。该 Docker 镜像已被下载超过一千万次。


问题的核心与构建开发层的检查时间和使用时间相关。该版本于 2019 年 3 月 27 日生成,并标记版本号为 8u212 和 11.0.3。其中的安全补丁直到 2019 年 4 月 16 日才发布。按 Azul 首席技术官 Gil Tene 的说法,“按一些人的说法,这些累积起来的’合理’选择最终导致数百万人在 Docker 上运行的默认 OpenJDK 事实上完全是块‘神秘之肉’(mystery meat),并不完整的、暴露的构建,虽然看起来似乎推荐的是 8u212 或 11.0.3 的一个 Java 版本”。Tene 最早在 OpenJDK 邮件列表上报告了这个问题。 “神秘之肉”(mystery meat)一词是指难以确定来源的标签项。该术语并不意味着内容不安全,只是表示它们不为人知。


InfoQ 与 jClarity 首席执行官兼伦敦 JUG 联合牵头人 Martijn Verburg 探讨了这个问题。这次混乱源自版本控制系统中最近引入的标签,其中添加了后缀“-ga”。该标签向 Debian 志愿者维护者等第三方标明了构建应何时提供 GA 版。该标记晚于各 JVM 供应商的“开放获取时滞期”(embargo period)之后应用,以确保以安全的方式将安全更新分发给所有 JVM 提供商。如果没有开放获取时滞期,那么黑客会定期反编译安全补丁,找出可攻击的位置,然后利用该工具包攻击尚未修补漏洞的版本。Debian 项目提供了超过 51,000 个 Linux 软件包,难以合理地参与每个项目去理解版本的复杂性。这包括 OpenJDK,其中“-ga”标记是 JDK 7 和 JDK 8 的新版本和以前版本之间跳过的数字。


Docker 镜像中的该版本号表明应该包含CVE-2019-2602CVE-2019-2684补丁,但实际并未包含。在镜像发布过程中,至少给出了六个应该加入Docker镜像的安全补丁。 版本不匹配可能会增加下游软件组合分析(Software Composition Analysis)工具的复杂性,这些分析工具根据版本分析软件的补丁情况。它们帮助组织识别哪里具有已知 CVE 的过期软件,以便组织做出适当的修补或降低风险。许多工具根据该版本号,错误地确定这些 JRE 不易受到攻击。由于许多 Java 供应商每季度发布一次安全补丁,因此开放获取时滞期可能会很短。例如,Oracle 计划下一次重要补丁更新将在 2019 年 7 月 16 日推出。那时,目前的 Java 版本号将被视为不安全,由新的安全基线取而代之。


该问题已由 Apache 软件基金会的 Emanuel Bourg 完成修复,并做了补救工作以防止其再次发生。


查看英文原文: OpenJDK Docker Image Served Mis-Labeled Vulnerable JDK


2019-06-25 08:006475
用户头像

发布了 391 篇内容, 共 155.2 次阅读, 收获喜欢 257 次。

关注

评论

发布
暂无评论
发现更多内容

什么是列数据库?全面解析列式存储的核心优势与应用场景

镜舟科技

数据分析 列式存储 StarRocks 查询性能 列数据库

快手开源多模态大模型Kwai Keye-VL,引领视频理解新纪元

快手技术

大模型

什么是独享IP?独享IP好还是共享IP好?

kookeey代理严选

跨境电商 住宅ip 外贸网络 海外IP代理 独享代理

YashanDB数据库高可用性架构设计详解

数据库砖家

户外LED显示屏:点亮城市,引爆品牌影响力

Dylan

商业 LED显示屏 全彩LED显示屏 户外LED显示屏 led显示屏厂家

YashanDB数据库集成与其他系统的兼容性

数据库砖家

MySQL 字符集、排序规则与查询关系详解

电子尖叫食人鱼

MySQL 数据库

YashanDB数据库高性能查询语句编写技巧分享

数据库砖家

YashanDB数据库高并发访问下的数据一致性解决方案

数据库砖家

YashanDB数据库高并发写入性能提升实用技巧

数据库砖家

YashanDB数据库高可用集群搭建步骤及注意事项

数据库砖家

最受欢迎的三方库之picker_utils

桃花镇童长老

HarmonyOS ArkTS

3分钟理清QPS、TPS、RT 以及它们之间的关系

秃头小帅oi

为什么说方法的参数最好不要超过4个?

不在线第一只蜗牛

参数

评审结果公示丨2025年CCF-网易雷火联合基金

网易伏羲

人工智能 网易伏羲 网易雷火

YashanDB数据库高并发读写优化实战分享

数据库砖家

虚拟机是应用现代化的“肠梗阻”?这个开源软件助您一通到底!

北京好雨科技有限公司

云原生 k8s 虚拟机 rainbond 企业号 6 月 PK 榜

ManageEngine卓豪简化变更管理的工作方法(六)

ServiceDesk_Plus

变更管理 ManageEngine卓豪

万亿数字内容产业,迎来「鸿蒙加速度」

最新动态

HarmonyOS应用一键置灰指南

桃花镇童长老

ArkTS harmoyos

YashanDB数据库集成API使用方法与开发示例

数据库砖家

YashanDB数据库集群搭建与管理教程

数据库砖家

三星 Galaxy Buds 将提供 AI 实时翻译功能;中科院开源语言-视觉-语音多模态模型 Stream-Omni丨日报

声网

YashanDB数据库:提升数据处理效率的关键工具

数据库砖家

最高人民法院最新合同、物权、担保、民法典总则编司法观点,Alpha系统为您全面梳理

科技汇

最受欢迎的三方库之harmony-utils

桃花镇童长老

HarmonyOS ArkTS

扬州毛绒玩具 AI 火花创新峰会,共探玩具产业智变新升级

新消费日报

电商媒体必看:淘宝商品评论接口指南

tbapi

淘宝商品评论接口

YashanDB数据库集群部署及管理教程

数据库砖家

保持企业竞争力,寻求动态预算和敏捷财务方案

智达方通

预算管理 动态预算

YashanDB数据库高级数据查询优化方法分享

数据库砖家

OpenJDK Docker 镜像存在错误版本漏洞_软件工程_Erik Costlow_InfoQ精选文章