Java güvenlik açığı ubuntu'yu da etkiler mi?


9

Gerçek bir java güvenlik sorunu hakkında söylentiler var. BSI, insanlara Linux'ta bile tüm işletim sistemlerinde java eklentileri sürüm 7 ve önceki sürümlerini devre dışı bırakmalarını önerir. Bu ubuntu'da şimdi buzlu çay eklentisini devre dışı bırakmam gerektiği anlamına mı geliyor? Yoksa bu belirli sürüm ilgili değil mi?


Cevabınız için çok teşekkür ederim. Bu bilgiyi zaten internette aradım, ancak karşılıklı bağımlılık hakkında fazla bir şey bilmediğimden öğrendiklerinizi bulamadım. Şimdi icedtea eklentisini devre dışı bıraktım. Eşeği sağlam kazığa bağlamak...

Oradaki diğer tüm ubuntu kullanıcılarını nasıl uyarabiliriz? BSI'ye göre istismar zaten Norveç, Almanya ve Hollanda ülkelerinde aşırı derecede kullanılıyor. Sonuç olarak ubuntu da etkilendiğinden, bu gerçekten önemli gibi görünüyor. Ayrıca yüksek güvenlik şimdi yazıyor, hata java tarafından desteklenen her türlü işletim sistemi ve tarayıcı ile ilgilidir.

Btw, Oracle sonunda Ver 7 güncelleme 7'deki hatayı düzeltmeyi başardı http://www.oracle.com/technetwork/topics/security/alert-cve-2012-4681-verbose-1835710.html

Ubuntu'nun kullandığı icedtea sürümünde sorunun ne zaman çözüldüğünü nasıl anlayabilirim?

Ek bilgi: http://www.kb.cert.org/vuls/id/636312

Yanıtlar:


6

Gönderen burada onlar olarak bildirildi söyledi CVE-2012-4681 için Oracle Java 7 Update 6, and possibly other versions,

Görünüşe göre henüz rapor edilmemiş veya Ubuntu için hesaplanmamıştır, ancak Debian için openjdk-6 ve openjdk-7 paketleri için burada olduğu gibi görülebilir , bu yüzden burada da geçerlidir.

resim açıklamasını buraya girin

Doğru tahmin edersem, burada Ubuntu için aynı sürüm var

resim açıklamasını buraya girin

Bu nedenle, daha güvenli taraf için emin olmak için lütfen devre dışı bırakın.


Düzenle (1-9-2012) Şimdi burada görüldüğü gibi Ubuntu Güvenlik ekibi tarafından ele alınmaktadır . Sanırım paketin güvenlik güncellemesi yakında sağlanacak.

Icetea-Web paketi, burada olduğu gibi etkilenmemiş gibi görünen Eklentiyi içerir.

resim açıklamasını buraya girin

Paketleri görmek için yukarıdaki gibi Ubuntu linkine tıklayabilirsiniz. Sanırım, onu kullanmak güvenlidir.


Merhaba tijybba, yukarıdaki tabloda yazılanlara rağmen buzlu çay güvenli değil gibi görünüyor . "Red Hat kusuru test etti ve OpenJDK 7 (java-1.7.0-openjdk), Oracle Java SE 7 (java-1.7.0-oracle) ve IBM Java SE 7 (java- 1.7.0-ibm) "(alıntı: bugzilla.redhat.com/show_bug.cgi?id=852051 ) Peki aşağıdaki Tom Brosman doğru olabilir mi?
Kerry

Düzenlemenizi fark ettiniz: [qoute] Edit (1-9-2012) Artık burada görülebileceği gibi Ubuntu Güvenlik ekibi tarafından ele alındı. Paket için güvenlik güncellemesi yakında sağlanacak, sanırım. [/ Quote] Bu benim için önemli bir bilgi parçası, sadece aradığım şey bu. Bağlantı şimdi yeni sürümün etkilendiğini gösteriyor. Şimdilik java "devre dışı" yapışacağım. Çok teşekkürler.
Kerry

@Kerry - Evet zaten bağlantıda belirtildiği gibi openjdk 7 etkiler , ben orada icedtea-web eklentisi hakkında ne okudum yayınladı, Devre dışı bırakma akıllıca olacaktır. Ve Tom Brosman'ın yanlış olduğunu asla söylemedim :)), cevap verdiğiniz için teşekkürler.
atenz

Bu cevabı mevcut durumun ne olduğuna göre güncelleyebilir miyiz?
Jorge Castro

@ JorgeCastro- Kabul ediyorum.
atenz

3

Görünüşe göre IcedTea eklentisi güvenli (yukarıda belirtilenlerin aksine), burada RedHat sitesinden (yukarıda da belirtilmiş) kopyalarım:

Tomas Hoger 2012-08-27 09:09:03 EDT

Kod yürütme en son Oracle ve IBM Java 7 web tarayıcısı eklentisiyle onaylandı. OpenJDK7 kullanan IcedTea-Web, uygulamanın SecurityManager'ı (Oracle ve IBM Java eklentisinde izin verilir) değiştirmesine izin vermeyerek bu istismarı engeller.

Java 6'nın şu anda etkilendiği bilinmemektedir.

ABD hükümeti tarafından desteklenen bir site olan Protein Veri Bankası'ndan (http://www.rcsb.org/pdb/home/home.do) ve IcedTea eklentisinden dosya indirmek için Java özellikli bir tarayıcıya ihtiyacım olduğu için bu benim için önemlidir. orada çalışıyor.


1

EVET , şimdilik devre dışı bırakmalı (hatta kaldırmalısınız). Buradaki diğer yanıtların güncel olmadığını ve yeni güncelleme 'güncelleme 7' yamasını (30 Ağustos 2012) düzelttiklerini varsayalım. Olmadı, hala savunmasız . Bu Java 7 güncellemesi 7 yazarken kritik bir hata içeriyor. Bağlantılı makaleden:

Araştırmacılar, Perşembe günü Oracle tarafından yayınlanan Java 7 güncellemesinde, saldırganların son kullanıcı bilgisayarlarının tam kontrolünü ele geçirmelerine izin veren bir kusur ortaya çıkardıklarını söyledi.

Firefox ve Chrome'da tarayıcı eklentisini nasıl devre dışı bırakacağınıza ilişkin talimatlar bu benzer soruda . Javascript ve Java'nın aynı şey olmadığını unutmayın .


Yeni bilgileri ve tavsiyeleri de güncellemek için +1. Teşekkürler.
atenz

@tijybba sorun değil. Bu gönderiyi basit tutmak için her şey yamalandıktan sonra cevabımı silebilirim. Soru-Cevapları şimdi tüm düzenlemelerle birlikte okumak zorlaşıyor.
Tom Brossman

hayır efendim lütfen silmeyin, bu tür bir durum için bilgilendirici ve önemlidir.
atenz
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.