Bem-vindo: Qui, 28 de Novembro 2024, 3:33 Pesquisa avançada

Java: Nova Falha de Segurança Afeta Desktops e Servidores

Secção dedicada a Noticias que não estejam diretamente relacionadas com Software OpenSource! Partilhe aqui notícias sobre Internet, Curiosidades, Guiness, Desporto, Astronomia... resumidamente de tudo! :)

Java: Nova Falha de Segurança Afeta Desktops e Servidores

Mensagempor nuno_nunes » Ter, 23 de Abril 2013, 18:22

Adam Gowdiak, que tem conseguido um grande destaque no cenário da segurança da informação encontrando falhas no Java, relatou a descoberta de uma nova vulnerabilidade. A Security Issue 61, de acordo com a contagem de Gowdiak, afeta as versões atuais do Java SE 7, incluindo o mais recente lançamento da versão 1.7.0_21-b11. A vulnerabilidade detectada, está mais uma vez presente na Reflection API e permite que os crackers possam dar um bypass em sua sandbox para acessar o sistema subjacente.

Gowdiak não divulgou mais detalhes sobre a vulnerabilidade, a fim de dar tempo para que a Oracle Corporation possa corrigir o problema. Isso significa que há agora três vulnerabilidades descobertas por Gowdiak que ainda necessitam de correções: 54, 56 e 61, como foram numeradas por ele. Para que um ataque que explora esta vulnerabilidade seja bem sucedido, os usuários terão que reconhecer, obrigatoriamente, o aviso de segurança de que um applet está sendo executado a partir de um web site.

De forma curiosa, a versão do servidor JRE 7 também está vulnerável, de acordo com o analista. No entanto, Gowdiak aborda a questão de como o código de ataque pode ser introduzido no Java VM (no servidor), apenas apontando para as diretrizes da Oracle sobre como se proteger contra injeção de código em Java.

Saiba Mais: http://www.h-online.com/security/news/item/New-Java-security-hole-affects-desktops-and-servers-1848229.html

Fonte: Under Linux


Avatar do usuário
nuno_nunes
 
Mensagens: 3932
Registrado em: 28 Maio, 2012
Localização: Pampilhosa da Serra - Portugal

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor Luis Cardoso » Ter, 23 de Abril 2013, 18:53

E ainda me perguntam porque apresentei esta solução via OpenJDK:
ImagemImagem
«Escolhe um trabalho de que gostes, e não terás que trabalhar um só dia na tua vida» - Confúcio
Avatar do usuário
Luis Cardoso
Redator
 
Mensagens: 10455
Registrado em: 26 Maio, 2011
Localização: Portugal

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor Claudio Novais » Ter, 23 de Abril 2013, 19:04

Desde este dia que não uso o Oracle Java e não tenho tido NENHUMA necessidade de o voltar a ter. O OpenJDK tem sido suficiente para as minhas poucas necessidades relativas a tecnologias Java! ;)
Avatar do usuário
Claudio Novais
Editor do Ubuntued
 
Mensagens: 16869
Registrado em: 25 Maio, 2011

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor marcos.vargens » Ter, 23 de Abril 2013, 19:38

Mas se o problema é nas Reflection API, até o OpenJDK é afetado. Não se esqueçam que o OpenJDK é base do Java da Oracle. Ela só adiciona coisas a mais ou melhorias em termos de velocidade com seus produtos.

marcos.vargens
 
Mensagens: 603
Registrado em: 12 Julho, 2011

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor Luis Cardoso » Ter, 23 de Abril 2013, 20:05

marcos.vargens (23-04-2013, 18:38) escreveu:Mas se o problema é nas Reflection API, até o OpenJDK é afetado. Não se esqueçam que o OpenJDK é base do Java da Oracle. Ela só adiciona coisas a mais ou melhorias em termos de velocidade com seus produtos.

Quer dizer que a comunidade vai ficar à espera que a Oracle resolva? Não pode já ter sido resolvida pela comunidade e o OpenJDK já estar um passo à frente nessa correcção? Então para quê o OpenJDK se está totalmente dependente da empresa que queríamos evitar logo de início? Então é tudo Java da Oracle... :|
ImagemImagem
«Escolhe um trabalho de que gostes, e não terás que trabalhar um só dia na tua vida» - Confúcio
Avatar do usuário
Luis Cardoso
Redator
 
Mensagens: 10455
Registrado em: 26 Maio, 2011
Localização: Portugal

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor Claudio Novais » Ter, 23 de Abril 2013, 20:12

Em termos de API o OpenJDK tem de seguir, como é óbvio. De resto o desenvolvimento duvido que seja igual caso contrário seriam acusados de plágio e teriam até problemas de licenciamento.

Não sei qual é o problema em concreto, mas em termos de API o Java é muito bom, duvido que o problema seja resultante de uma API mal pensada. Mas até pode ser.
Avatar do usuário
Claudio Novais
Editor do Ubuntued
 
Mensagens: 16869
Registrado em: 25 Maio, 2011

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor nuno_nunes » Ter, 23 de Abril 2013, 20:17

Claudio Novais (23-04-2013, 19:12) escreveu:Em termos de API o OpenJDK tem de seguir, como é óbvio. De resto o desenvolvimento duvido que seja igual caso contrário seriam acusados de plágio e teriam até problemas de licenciamento.

Não sei qual é o problema em concreto, mas em termos de API o Java é muito bom, duvido que o problema seja resultante de uma API mal pensada. Mas até pode ser.


Essas falhas de segurança no API do java pode ser também de actualizações feitas a pressa e sem serem sido testas antes de serem lançadas para utilizador comum.
Avatar do usuário
nuno_nunes
 
Mensagens: 3932
Registrado em: 28 Maio, 2012
Localização: Pampilhosa da Serra - Portugal

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor Luis Cardoso » Ter, 23 de Abril 2013, 20:57

Claudio Novais (23-04-2013, 19:12) escreveu:Em termos de API o OpenJDK tem de seguir, como é óbvio. De resto o desenvolvimento duvido que seja igual caso contrário seriam acusados de plágio e teriam até problemas de licenciamento.

Não sei qual é o problema em concreto, mas em termos de API o Java é muito bom, duvido que o problema seja resultante de uma API mal pensada. Mas até pode ser.

Pelo que vi no site, o OpenJDK é a versão Open Source do Java da Oracle, no qual a Oracle também contribui e supervisiona... Então é por isso que não percebo, tanto um como o outro tem o selo da Oracle, a versão oficial e a Open Source... :| (Esclareçam-me se estiver errado, mas fiquei com essa ideia)
ImagemImagem
«Escolhe um trabalho de que gostes, e não terás que trabalhar um só dia na tua vida» - Confúcio
Avatar do usuário
Luis Cardoso
Redator
 
Mensagens: 10455
Registrado em: 26 Maio, 2011
Localização: Portugal

Re: Java: Nova Falha de Segurança Afeta Desktops e Servidore

Mensagempor marcos.vargens » Ter, 23 de Abril 2013, 23:52

O java era fechado pessoal. A maioria das suas APIs foram criadas e pensadas pela SUN. Não havia comunidade open-source ajudando na sua origem. Com o tempo, começaram a aceitar ajuda de comunidades que contribuiam. Não vamos confundir com o linux.

O Java se tornou OpenSource pouco tempo antes da Oracle comprar a SUN, e a oracle é a maior contribuinte dele sem duvida nenhuma. Ela investe muito no java e para que o OpenJDK não ficasse tão atrás do java dela, ela decidiu usar o OpenJDK como base a partir da versão 7, forçando assim a sua evolução em conjunto com a comunidade (isso para o futuro).

Esses problemas são antigos do java, e em sua criação nem se quer eram sonhados, acho que nem havia capacidade para explorar tais problemas. Agora com o surgimento dessas falhas é obvio que as correções vão aparecendo, mas o java sempre foi criticado por demorar muito a tomar decisões.

Alterações na linguagem passam por um conselho que envolve empresas, fundações e comunidades java, assim como a criação de novas APIs. É uma coisa muito bem organizada, mas muito burocratica.

Essas correções de segurança sobre essa API em específico é a espinha dorsal do java. Não é tão simples assim de corrigir. Ainda vai levar um tempo. E vejam que só acontece se o usuário permitir a execução. A mesma coisa que pedir senha do root para executar um comando no linux, antes nem permissão pedia.

A maior diferença entre o OpenJDK e JDK da Oracle se não me engane, é desempenho e muito disso por causa de alternativas open-source usadas no lugar das fechadas, pois alguns contribuintes do java como a Kodak por exemplo, não aceita abrir suas soluções, mas são de muita importância para a linguagem.

marcos.vargens
 
Mensagens: 603
Registrado em: 12 Julho, 2011


Voltar para Notícias Gerais

Quem está online

Usuários navegando neste fórum: Nenhum usuário registrado e 67 visitantes