写点什么

Java 惊现 0day 漏洞,Oracle 紧急升级

  • 2012-09-02
  • 本文字数:612 字

    阅读完需:约 2 分钟

8 月中旬 Oracle 刚刚发布了 Java 7u6 和 6u34 版本,但短短半个月时间之后的 8 月 30 日,Oralce 紧急发布了新版本的 JDK 和 JRE,原因是发现了一个严重的 0day 漏洞 CVE-2012-4681 ,远程攻击者可以通过它绕开 SecurityManager 的限制执行代码,但服务器端和桌面端的 Java 程序不受该漏洞影响。

FireEye 于 8 月 26 日在网上发布了该漏洞的信息,随后 NIST 也发出了警告并进行了一些说明——在 Java 7u6 和 6u34 及之前的版本上,攻击者可以通过如下手段绕开 SecurityManager 的限制:

使用 com.sun.beans.finder.ClassFinder.findClass 并利用 forName 方法从任意包访问受限类(例如 sun.awt.SunToolkit),随后利用 getField 方法就能访问并修改私有成员属性了

攻击者就是通过 getField 方法取得运行 java.beans.Statement 所需的权限,覆盖该权限,允许运行所有代码,在 Statement 关闭 SecurityManager 后,Applet 就能“为所欲为”了。

赛门铁克的说明中表示,他们发现攻击者至少从8 月22 日起就已经通过该漏洞发动攻击了,并定位了两个提供恶意软件的站点,下载到的恶意软件经鉴定为 Trojan.Dropper

国内的 Freebuf 在分析恶意代码时发现了其中有这样一段代码,即“我有一只小毛驴,从来也不骑”。

String k1 = "woyouyizhixiaomaol"; String k2 = "conglaiyebuqi";如果您对该漏洞的细节感兴趣,可以阅读 DeepEnd Research 的这篇分析。建议在浏览器中使用 Java 的同学立刻将自己的 Java 升级到 7u7 或 6u35 版本

2012-09-02 09:304431
用户头像

发布了 135 篇内容, 共 64.0 次阅读, 收获喜欢 43 次。

关注

评论

发布
暂无评论
发现更多内容

模块四:学生管理系统考试试卷存储方案

jiaoxn

「架构实战营」

千万级学生管理系统的考试试卷存储方案设计

大眼喵

「架构实战营」

MySQL三万字精华总结 + 面试100问吊打面试官绰绰有余

Java架构追梦

Java MySQL 程序员面试

Nation3云上国家--一场基于Web3的社会实验(32/100)

hackstoic

DAO web3 nation3

深度学习之解构卷积

AIWeker

人工智能 深度学习 卷积 convolution

深度学习之解构基础网络结构

AIWeker

人工智能 深度学习 基础网络

他们连夜跑路了,原因是我给数据开发的学弟学妹写了个实习生年终总结

袁袁袁袁满

网站开发进阶(四)Tomcat Server处理http请求过程详解

No Silver Bullet

tomcat HTTP 网站开发 5月月更

架构实战营模块一作业

哈啰–J

【建议收藏】Redis知识干货汇总

利志分享

redis 面试

Git进阶系列 | 1. 创建完美的提交

俞凡

git 最佳实践

电商秒杀系统设计

Geek_36cc7c

Git进阶系列 | 2. Git中的分支策略

俞凡

git 最佳实践

Kotlin 入门笔记(一)

如浴春风

5月月更

如何在网站上安装 WordPress

海拥(haiyong.site)

WordPress 5月月更

架构实战营-模块四-作业

michael

架构实战营 #架构实战营 「架构实战营」

深入理解 Go 中的字符串

宇宙之一粟

字符串 Go 语言 5月月更

Java 从一个 List 中删除重复的元素

HoneyMoose

Gitea 如何配置自定义页面

HoneyMoose

redis性能调优--内存使用率过高

en

redis 内存

Java 如何逆向遍历一个 List

HoneyMoose

Continuous Integration 对 ABAP 技术栈来说意味着什么

汪子熙

持续集成 SAP abap 5月月更 持续优化

DevOps系列之 —— DevOps概览(一)软件产业和交付模式发展趋势

若尘

DevOps 5月月更

SpringSecurity 表单登录

急需上岸的小谢

5月月更

【51单片机】矩阵键盘

謓泽

5月月更 51单片机

千万级学生管理系统的考试试卷存储方案

高山觅流水

「架构实战营」

摸鱼即刻开始

程序员阿杜

C语言总结_字符串函数封装练习

DS小龙哥

5月月更

[Day33-01]-[二叉树] 路径总和

方勇(gopher)

LeetCode 二叉树 数据结构和算法

Java惊现0day漏洞,Oracle紧急升级_Java_丁雪丰_InfoQ精选文章