The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Компания Oracle выпустила внеплановое обновление Java SE с устранением 0-day уязвимости

05.03.2013 12:53

Компания Oracle представила внеплановые обновления Java SE 7 Update 17 и Java SE 6 Update 43 с исправлением проблем безопасности CVE-2013-1493 и CVE-2013-0809, которым присвоен наивысший уровень опасности (CVSS Score 10.0), подразумевающий возможность выхода за пределы изолированного окружения виртуальной машины и инициирования выполнения кода в системе при обработке специально оформленного контента. Обе уязвимости затрагивают 2D-подистему Java SE и проявляются только при использовании браузерного Java-плагина.

Так как одна из уязвимостей уже активно эксплуатируются в Сети для распространения вредоносного ПО, пользователям Java-плагина рекомендуется не откладывать установку обновления. Интересно, что о наличии указанной уязвимости компании Oracle было известно 1 февраля, но исправление не было включено в февральские обновления с устранением проблем безопасности, что в итоге сказалось в появлении эксплоитов для ещё не исправленной проблемы.

  1. Главная ссылка к новости (https://blogs.oracle.com/secur...)
  2. OpenNews: В Java обнаружена 0-day уязвимость
  3. OpenNews: Обновление Java SE 7 Update 15 и Java SE 6 Update 41 с устранением уязвимостей
  4. OpenNews: Критическое обновление Java SE с устранением 50 уязвимостей
  5. OpenNews: Найден способ обхода ограничений запуска неподписанных апплетов в Java SE 7
  6. OpenNews: Для Java подготовлен эксплоит, базирующийся на новой 0day-уязвимости
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/36294-java
Ключевые слова: java, securirty
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (31) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 13:07, 05/03/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/
    да у них как-то все внепланово выходит
     
     
  • 2.2, Аноним (-), 13:10, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +7 +/
    Зато экплоиты и уязвимости штампуют строго по плану =)
     

  • 1.3, кверти (ok), 13:15, 05/03/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +13 +/
    ждём завтра новость о новой дырке в яве...
     
  • 1.4, например (?), 13:28, 05/03/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +5 +/
    блин, помню в 2000-м статьи о том какая крутая java, все безопасно, песочница и всё такое.
     
     
  • 2.22, ананим (?), 20:04, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На фоне активХы так и было.
    Кому нафиг нужна была жаба, когда дырки прям в мсдн описывались с примерами эксплуатации.
     

  • 1.5, Аноним (-), 13:40, 05/03/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Мало того, что офигенного механизма оптимизации лишили программистов в Java (указатели), дак еще и проблемы присущие использованию оного не решили! iZen, что за хня?!
     
     
  • 2.7, Аноним (-), 14:31, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +4 +/
    iZEN обясни нам!!!???
     
     
  • 3.8, Andrey Mitrofanov (?), 14:40, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +4 +/
    > iZEN обясни нам!!!???

    Он же уже. Вчера ещё, в N-1-ом обновлении: во _всём_ виноват Си++. Натурально, джавва же не при чём.

     
  • 2.9, iZEN (ok), 14:44, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –8 +/
    Как известно, эксплуатируется уязвимость, связанная с переполнением буфера и возможностью выполнения кода из области данных, вышедшей за пределы контроля. Такая уязвимость по статистике используется в 35% случаев атаки на программы, написанные на "типобезопасном" языке C++.
    Пруфлинк: http://www.opennet.me/opennews/art.shtml?num=36287
    JVM написана на C++, отсюда и причина дырявости кода.
     
     
  • 3.18, цирроз (ok), 17:39, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +4 +/
    изя опять Дуримара включил. просто жуть.
    эклипс начал тормозить на 100-6000% - тоже нативный код виноват
     
     
  • 4.26, Led (ok), 02:15, 06/03/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > изя опять Дуримара включил. просто жуть.

    А разве он у него отключается? ИМХО это "заводская прошивка" у него такая, "крякнуть" некому - вот и мается...

     
  • 2.10, iZEN (ok), 14:46, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –7 +/
    > Мало того, что офигенного механизма оптимизации лишили программистов в Java (указатели),

    Указатели — это не механизм оптимизации, а заряженное ружъё, готовое выстрелить в любую минуту без нажатия на спусковой крючок.

     
     
  • 3.11, кверти (ok), 14:51, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    плохому танцору, как известно,...
     
     
  • 4.12, iZEN (ok), 14:57, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –10 +/
    > плохому танцору, как известно,...

    Руки мешают? Оно и видно. ;)

     
  • 4.16, другой аноним (?), 15:58, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –2 +/
    "человеку свойственно ошибаться". Даже лучшие и величайшие ошибаются, только реже
     
     
  • 5.21, ананим (?), 19:59, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Свою ошибку можно хотя бы исправить.
    Ошибку в чужих технологиях — нет.

    Вон айзен может кастрировать себя на указатели и/или отпилить себе все пальцы, а батхерт его читаем постоянно в подобных сабжах.

     
     
  • 6.24, Avator (ok), 22:00, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Смотря в каких.
    В лицензируемых под GPL - вполне.
    Oracle JDK собирается из кода OpenJDK.
     
     
  • 7.27, ананим (?), 07:21, 06/03/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Но собрав из OpenJDK не получишь Oracle JDK, который требует половину приложений.
    Да и разбираться в этой куче не интересно.
     

  • 1.6, анон (?), 14:14, 05/03/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    тупая жаба, хочет удалить предыдущий апдейт (Update 13, файл jre1.7.0_13-c.msi), а его нет, т.к. сама в прошлый раз его удалила и не ставит новый апдейт. Не удивительно, что в ней находят столько дырок.
     
     
  • 2.14, Вася (??), 15:43, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    найди линки на свой.msi в реестре и сотри
    или скачай заново с оракла старую жабу той же версии, реинсталль, потом ставь новую
     
     
  • 3.20, анон (?), 19:42, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +/
    понять бы как скачать старую жабу, доступ по фтп не нашел, а по ссылке вообще ничего не говорится о версии
     
     
  • 4.23, Клим (?), 20:39, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    либо отсюда filehippo.com/download_jre_32/download/e049ad72ea16a0657fd9e12d07f3839b/

    либо с оракла oracle.com/technetwork/java/javase/downloads/java-archive-downloads-javase7-521261.html  но тут региться фальшивыми данными надо

     
     
  • 5.28, анон (?), 14:19, 06/03/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    скачать-скачал, но она по прежнему требует файл, которого нет, а как его выковырять из екзешника я не знаю
     
     
  • 6.30, Клим (?), 16:55, 06/03/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    да, там через ж-пу

    rghost.net/44308183

    держи, из временной папки достал,
    если не веришь, цифровую подписть проверь

     
  • 3.29, анон (?), 15:23, 06/03/2013 [^] [^^] [^^^] [ответить]  
  • +/
    вот это помогло
     
  • 2.32, Константин (??), 00:11, 15/12/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > тупая жаба, хочет удалить предыдущий апдейт (Update 13, файл jre1.7.0_13-c.msi), а его
    > нет, т.к. сама в прошлый раз его удалила и не ставит
    > новый апдейт. Не удивительно, что в ней находят столько дырок.

    если кому интересно то проблема с jre1.7.0_13-c.msi решается так

    http://iderror.com/errors/java/java-jre/internal-error-2755/#comments &n

    Для меня это работало лучше:
    1. использовать эту небольшую программу от корпорации Майкрософт веб-сайт под «Исправить это» http://support.microsoft.com/mats/Program_Install_and_Uninstall 2. деинсталлировать Java (я не мог удалить его, потому что он искал jre1.7.0_17-c.msi файла, также, когда я хотел перейти на более новую версию, так что я был stucked) 3. перезагрузить ваш компьютер 4. установить самую свежую Java с помощью форума инсталлятор 5. распространять данное руководство, поскольку я искал что-то простое и без сторонних приложений (безопасный способ) того, как сделать это нравится

     

  • 1.13, tonys (??), 15:38, 05/03/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Java. Написано однажды - работает везде. Начинаю понимать истинный смысл.

     
     
  • 2.15, iZEN (ok), 15:48, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • –5 +/
    > Java. Написано однажды - работает везде. Начинаю понимать истинный смысл.

    Кстати, 2% пользователей десктопного Linux можно не волноваться — троян, использующий уязвимость в JVM, работает только под Windows. Только дуалбутчикам стоит опасаться. :)

     
     
  • 3.17, кверти (ok), 16:43, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    ты забыл упомянуть беспроцентных пользователей десктопных бсд...
     
  • 3.19, Аноним (-), 18:04, 05/03/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >> Java. Написано однажды - работает везде. Начинаю понимать истинный смысл.
    > Кстати, 2% пользователей десктопного Linux можно не волноваться — троян, использующий
    > уязвимость в JVM, работает только под Windows. Только дуалбутчикам стоит опасаться.
    > :)

    А плагин java к браузеру стоит у 2% линуксоидов. Тем более на основном профиле и без click-to-play.

    Так что никто и не волнуется...

     

  • 1.31, iZEN (ok), 08:09, 10/03/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Порт java/openjdk7 в коллекции портов FreeBSD обновлён до версии 7.17.02.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру