写点什么

最新修订之后,Java 脆弱依旧

  • 2013-05-24
  • 本文字数:1052 字

    阅读完需:约 3 分钟

在 Java 最新修订发布几天后,安全研究员 Adam Gowdiak 就发现了另一个 Java 的漏洞。在附带的披露文章中,Gowdiak 表示Reflection API 缺陷会影响Java SE 7 的全部版本,而且“可以用来在目标系统上达到完全绕过Java 安全沙箱的目的”。该漏洞同时在插件/JDK 软件中存在,而服务器JRE 也未能幸免。通过Web 浏览器暴露的漏洞确实要求用户“在看到安全性警告窗口的时候,接受执行潜在地恶意Java 应用的风险,”Gowdiak 写道。

Gowdiak 宣称他的公司 Security Explorations 已经将漏洞报告及概念验证代码发送给 Oracle。

Security Explorations 最早在 2012 年 4 月与 Oracle 联系,特别向其通报了 Java SE 7 以及 Reflections API 中的安全问题。然而 Gowdiak 认为“看起来,Oracle 重点专注于处理‘许可的’类空间中潜在的 Reflection API 危险调用”——也就是不受信任的 applet 或 Web 启动应用程序这样的程序能够访问的类。

由于这一最新漏洞同时也影响服务器 JRE,这让事情变得有一些不寻常。上周,Oracle发布了一个补丁,修复了其他42 处缺陷,其中19 处在公司用来评估的CVSS 评测中得到了10 分(最严重)。不过其中大部分漏洞是针对客户端Java 的,而且只能够通过不受信任的applet 或是Web 启动应用程序来利用这些漏洞。

针对这些漏洞的补丁来得很及时。从一篇Timo Hirvonen 发表的短博文来看,或许是因为漏洞已经被添加到 CrimeBoss Cool CritX 攻击工具,以及渗透测试产品 Metasploit 上面,使用远程代码执行漏洞之一(CVE-2013-2423)的攻击已经出现。RedKit曽被报导过,但Hirvonen 向InfoQ 确认这是由F-Secure 的自动工具错误报告所致。

在该新闻之后,Java 在安全方面度过了艰难的几个月。在数月的负面报道之后,Oracle 最近委任Java 安全主管Milton Smith,Smith 在1 月份的一个电话会议中声明 Oracle 将专注于修复问题并增强与社区成员的交流。

继黑客利用 Java 中的 0day 缺陷对多家公司进行攻击后(这些公司包括 Apple Facebook Microsoft ,或许还有 Twitter ),Java 再次成为了头条新闻。

Oracle 需要集中更多的资源,以应对接下来与 Java 的安全问题进行的斗争。这也被视作 JDK 8 的发布推迟到 2014 年的一个原因

InfoQ 就此事询问 Oracle 的意见,但遭到了拒绝。

查看英文原文 Java Still Vulnerable, Despite Latest Patches


感谢杨赛对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ )或者腾讯微博( @InfoQ )关注我们,并与我们的编辑和其他读者朋友交流。

2013-05-24 11:192927
用户头像

发布了 256 篇内容, 共 86.8 次阅读, 收获喜欢 10 次。

关注

评论

发布
暂无评论
发现更多内容

YashanDB数据库的备份与恢复最佳做法

数据库砖家

新加坡科技周圆满落幕,2026年5月TechWeek启航上海

极客天地

YashanDB数据库的动态扩展能力与应用实例

数据库砖家

集团前端部署新方案-技术篇(总体架构设计)

京东科技开发者

详解ROMA中复杂图表的渲染实现

京东科技开发者

探索无限可能:生成式推荐的演进、前沿与挑战【AI业务应用方向】

京东科技开发者

详解ROMA中复杂图表的渲染实现

京东科技开发者

五个新手友好的全球社交媒体监控工具

沃观Wovision

全球化 沃观Wovision 舆情监测系统 海外舆情监测 社交媒体监控

DeepSeek-OCR:让 AI “一眼看懂” 的黑科技

程序员泥瓦匠

OCR

YashanDB数据库大数据分析平台框架设计与实现探讨

数据库砖家

YashanDB数据库的断点续传机制与技术细节解读

数据库砖家

YashanDB数据库的多副本容错机制详解与应用

数据库砖家

品牌必备:提供危机预警的全球社交媒体监控服务

沃观Wovision

全球化 社交媒体 沃观Wovision 海外舆情监测 社交媒体监控

C#/.NET/.NET Core技术前沿周刊 | 第 58 期(2025年10.13-10.19)

追逐时光者

C# .net

集团前端部署新方案-技术篇(总体架构设计)

京东科技开发者

有没有比企微更好用的企业即时通讯软件?

BeeWorks

即时通讯 IM 私有化部署

YashanDB数据库的安全性:构建可信赖的数据环境

数据库砖家

YashanDB 或其他数据库的版本控制与代码管理

数据库砖家

YashanDB数据库的备份和恢复流程及实战中的注意事项

数据库砖家

YashanDB数据库的大规模数据处理能力分析

数据库砖家

RAG 切片利器 LumberChunker 是如何智能地把文档切割成 LLM 爱吃的块

蛋先生DX

AI 文档 切片 LLM rag

YashanDB数据库的版本控制与变更管理策略

数据库砖家

YashanDB版本控制与升级策略

数据库砖家

缅怀 Kite:倒在 AI-Coding 成功的前夜

行云创新

CloudIDE AI编程 Kite

专攻全球市场的社交媒体监控平台推荐

沃观Wovision

全球化 舆情监测 沃观Wovision 社交媒体监控 海外社交媒体监控

AI英语教育软件开发公司

北京木奇移动技术有限公司

AI教育 软件外包公司 AI英语

拼多多商品详情API技术指南

Datafox(数据狐)

拼多多商品详情接口 拼多多API 拼多多数据采集

YashanDB数据库的弹性扩展与容量规划策略

数据库砖家

从被动响应到主动预测:构建智能全球社交监控系统的原理

沃观Wovision

沃观Wovision 舆情监测系统 海外舆情监测 社交媒体监控 海外社交媒体监控

双碳时代的能源管理新基建:MyEMS 开源生态如何赋能企业低碳转型

开源能源管理系统

开源 能源管理系统

企业im聊天软件支持什么功能,应该怎么选?

BeeWorks

即时通讯 IM 私有化部署

最新修订之后,Java脆弱依旧_Java_Charles Humble_InfoQ精选文章