燃爆上海 5·23-24,AICon 大模型实战风暴,50+ 干货一网打尽,100% 日程上线 了解详情
写点什么

Oracle 发布 Java 7 安全修复

  • 2013-01-17
  • 本文字数:910 字

    阅读完需:约 3 分钟

近日,Oracle 发布了 Java SE 7u11 以修复安全漏洞 CVE-2013-0422 ,该漏洞在过去几天内得到了广泛的使用,可以在允许运行 Java 的浏览器上远程安装与执行代码。这利用了 applet(通常没必要配置就可以在浏览器中运行 Java),并且可以通过 Java 7 运行时的特性与反射来跳出安全沙箱。

虽然这是今年遇到的第一个与安全相关的修复,但 Java 7 此前就曾因安全漏洞成为了人们瞩目的焦点。在去年10 月 CVE-2012-5083 CVE-2012-1531 都会导致不受信任的代码在 2D 框架中运行。反馈的结果同样是使用了反射 API。

但 0day 漏洞在诸如 Metasploit 与 Blackhole 的渗透工具中得到了广泛的应用。这导致美国国土安全局向用户发出警告,要求禁用掉浏览器中的Java ,即便你更新到了Java7u11 也要这样,从而避免未来可能会出现的安全问题。因此,Oracle 的反应速度很快,虽然他们此前曾表示只会按照季度来发布安全更新

Apple 是首批远程禁用掉浏览器中 Java 的公司之一,他向 OSX 反恶意软件描述文件中发布了一个更新,位于 /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.meta.plist。这增加了一个最小版本以允许 Java applet 能够运行在浏览器中:

复制代码
<dict>
<key>LastModification</key>
<string>Thu, 10 Jan 2013 22:48:02 GMT</string>
<key>PlugInBlacklist</key>
<dict><key>10</key><dict>
<key>com.oracle.java.JavaAppletPlugin</key>
<dict><key>MinimumPlugInBundleVersion</key>
<string>1.7.10.19</string></dict>
</dict>
</dict>
</dict>

为了防止未来的漏洞,Java 更新还将未签名的 Java applet 的运行仅限制在“高”安全上下文中。如果启用了 Java applet 插件,那么当发现了未签名的 applet 时就会弹出一个警告对话框。

要想知道浏览器是否可以运行 Java,请进入到 JavaTester 网站。要想在浏览器中禁用 Java applet,请按照 Oracle 的文档 How to disable Java in the browser 进行。运行在浏览器之外的 Java 应用并不受此次安全问题的影响,因为这种 Java 应用的运行无需安全管理器。

查看英文原文: Oracle Releases Security Fix for Java 7

2013-01-17 00:451169
用户头像

发布了 88 篇内容, 共 267.5 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

乌云下,种因时:vivo的平凡之路

脑极体

【LeetCode】子数组的最大平均数

Albert

算法 LeetCode 2月春节不断更

开发质量系列:系统运营必须派人常驻机房吗?

罗小龙

最佳实践 方法论 28天写作 2月春节不断更

MyBatis入门

小马哥

Java mybatis 七日更 2月春节不断更

ThreadLocal 类以及应用技巧

武哥聊编程

Java 多线程 ThreadLocal 28天写作

阿里Java面试脑图遭公开,GitHub上已获赞79.6K

Java架构师迁哥

深入Linux内核之自旋锁spinlock_t机制

赖猫

c++ Linux内核

管理笔记[8]:管理中的聚势、借力与计划

L3C老司机

有用的信息安全资质查询网站大全

石君

信息安全 28天写作

智能汽车颠覆世界!(28天写作 Day28/28)

mtfelix

28天写作 智能汽车 未来世界

业务流程和产品文档

让我思考一会儿

黑客练手入门| pwnable.kr—幼儿瓶—02:collision

BigYoung

安全 CTF PWN 28天写作 2月春节不断更

写在“28天坚持写作活动”的最后一天

JiangX

28天写作

28天写作

lidaobing

28天写作

下不了的开人的手

Ian哥

28天写作

28天瞎写的第二百三十八天:这一年干了啥?

树上

28天写作

CDN加速原理的那些事

“嗖”一下28 天过去啦,我们都在交作业!

李忠良

28天写作

5G专网是个大西瓜(三):合成之难

脑极体

数据主权,才是业务在线化的核心

boshi

数据 数字资产 七日更

【Linux系统】一个常驻进程问题的再次分析

程序员架构进阶

Linux 七日更 28天写作 2月春节不断更 共享内存

怎么一本正经地秀技

codevald

Java jdk

机器学习笔记之:Matrix Vector Multiplication

Nydia

百度单测生成技术如何召回线上服务的异常问题?

百度Geek说

c c++

产品训练营第二周作业-利益相关者

马悦

产品 产品经理训练营

如果非要在多线程中使用ArrayList会发生什么?

看山

线程安全

2021最新最全面“Java知识总结+⾯试指南”强烈推荐!

比伯

Java 编程 架构 面试 技术宅

Linux Lab 进阶: Linux 内核

贾献华

Linux Linux Kenel 内核

产品经理第四周

克比

《我们一起学集合》-LinkedList

蚊子

Java 数据结构 面试 集合 linkedlist

Linux 文件搜索神器 find 实战详解,建议收藏!

鞋子特大号

Linux find

Oracle发布Java 7安全修复_Java_Alex Blewitt_InfoQ精选文章