ด้านมืดของ Java

ฉันได้พบบทความที่น่าสนใจที่มาคือ darkreading.com และผู้เขียนคือ Kelly Jackson Higgins. ฉันออกจากการแปล:

ด้านมืดของ Java

Metasploit เพิ่มโมดูลใหม่สำหรับการโจมตี Java ล่าสุดเมื่อ Java กลายเป็นเป้าหมายใหม่ที่เป็นที่ชื่นชอบของอาชญากรไซเบอร์

01 ธ.ค. 2011 | 08:08 น
โดย Kelly Jackson Higgins
การอ่านมืด
เป็นเครื่องมือที่เสื่อมโทรมในส่วนของนักพัฒนา แต่ ชวา มันยังคงเป็นสถานะหลักและยังคงถูกลืมอยู่บ่อยๆบนคอมพิวเตอร์ซึ่งเป็นเป้าหมายของคนร้ายมากขึ้นเรื่อย ๆ
ทำไม Java ถึงเป็นเวกเตอร์การโจมตี?

ความสามารถในการเจาะทะลุและจำนวนเวอร์ชันที่ล้าสมัยในคอมพิวเตอร์ทำให้ Java เป็นตัวเลือกสำหรับแฮกเกอร์ในช่วงนี้ ตัวเลขกล่าวทั้งหมด: ระบบขององค์กรประมาณ 80 ระบบใช้ Java เวอร์ชันที่ล้าสมัยและไม่ได้แพตช์ตามข้อมูลของ Qualys และตั้งแต่ไตรมาสที่สามของปี 2010 Microsoft ได้ตรวจพบหรือบล็อกการพยายามใช้ประโยชน์จาก Java ประมาณ 6.9 ล้านครั้งต่อไตรมาสโดยมีการพยายามหาประโยชน์ทั้งหมด 27.5 ล้านครั้งในช่วง 12 เดือนนั้น
โดยรวมแล้วอุปกรณ์ 3 พันล้านเครื่องใช้ Java ในโลกและ 80% ของเบราว์เซอร์ใช้ ในขณะเดียวกันผู้ใช้ที่มีความเข้าใจด้านความปลอดภัยบางรายอาจปิดใช้งานหรือถอนการติดตั้งทั้งหมดเพื่อเป็นการป้องกันไว้ก่อน
นักพัฒนาของเครื่องมือทดสอบการเจาะ Matasploit แบบโอเพนซอร์สที่ได้รับความนิยมอย่างกว้างขวางในสัปดาห์นี้ได้เพิ่มโมดูลใหม่สำหรับการโจมตี Java ล่าสุดที่ใช้ช่องโหว่ที่แพตช์ล่าสุดในการใช้งาน Java ของ Oracle อย่าง Rhino ข้อบกพร่องใน Oracle Java SE JDK และ JRE 7 และ 6 อัปเดต 27 และเวอร์ชันก่อนหน้าซึ่งได้รับการประกาศโดยนักวิจัยในตอนแรก ที่นี่ y ที่นี่ จากนั้นก็ประสบความสำเร็จอย่างรวดเร็วในชุดอาชญาวิทยาลับตามที่บล็อกเกอร์ Brian Krebs ค้นพบ เว็บไซต์ของคุณ. Krebs On Security รายงานว่าการโจมตีดังกล่าวกำลังดำเนินการภายในชุดอาชญากร BlackHole
«Java อยู่ทุกที่ที่ต้องการและไม่มีใครอัปเดตอย่างถูกต้อง« HD Moore ผู้สร้างและหัวหน้าสถาปนิกของ Metasploit และ CSO กล่าวที่ Rapid7 «มี บริษัท เพียงไม่กี่แห่งที่อัปเดตบนคอมพิวเตอร์ของตน»
“ Oracle นำเสนอคุณสมบัติการอัปเดตอัตโนมัติสำหรับ Java แต่ต้องใช้สิทธิ์ระดับผู้ดูแลระบบเพื่อให้ผู้ใช้คอมพิวเตอร์ใช้งานได้ซึ่งเป็นสิ่งที่ บริษัท ส่วนใหญ่ไม่อนุญาต“ มัวร์พูด

Tim Rains ผู้อำนวยการฝ่ายคอมพิวเตอร์ที่เชื่อถือได้ของ Microsoft เมื่อต้นสัปดาห์ที่ผ่านมาได้ชี้ให้เห็นในโพสต์ที่แก้ไขข้อบกพร่องในซอฟต์แวร์ Java ของ Oracle ถูกปิดล้อมมาหลายเดือน «ช่องโหว่ในซอฟต์แวร์ Java ของ Oracle ถูกโจมตีในระดับที่ค่อนข้างใหญ่เป็นเวลาหลายเดือนแล้วและดังที่ได้กล่าวไปแล้วการอัปเดตความปลอดภัยสำหรับช่องโหว่เหล่านี้มีให้ใช้งานมาระยะหนึ่งแล้ว»ฝนตก «หากคุณไม่ได้อัปเดต Java ในสภาพแวดล้อมของคุณเมื่อเร็ว ๆ นี้คุณควรประเมินความเสี่ยงที่มีอยู่ เหนือสิ่งอื่นใดองค์กรต่างๆจำเป็นต้องตระหนักว่าพวกเขาสามารถใช้งาน Java ได้หลายเวอร์ชัน", เขาพูดว่า.

ข้อบกพร่อง Java ของ Oracle ซึ่งได้รับการแก้ไขโดย Oracle เมื่อเดือนที่แล้วโดยทั่วไปอนุญาตให้แอพเพล็ต Java รันโค้ดโดยพลการนอกแซนด์บ็อกซ์ Java มัวร์ของ Rapid7 กล่าวว่าสิ่งที่เรียกว่า Java Rhino Exploit (ซึ่งทำงานได้บนหลายแพลตฟอร์มรวมถึง Windows, iOS และ Linux) เกิดขึ้นในพื้นหลังโดยไม่รู้ตัวเมื่อผู้ใช้ถูกโจมตี ที่น่าสนใจคือ Linux มีความเสี่ยงต่อการถูกโจมตีมากขึ้นในขณะนี้ «Oracle แก้ไขแล้ว Apple ต้องการการอัปเดตซอฟต์แวร์ แต่ส่วนใหญ่ ผู้ขาย ผู้ให้บริการลินุกซ์ ?? ไม่จำเป็นต้องมีการอัปเดต“ มัวร์พูด
โดยทั่วไปจะใช้เป็นขั้นตอนแรกในการโจมตีหลายขั้นตอนใช้เพื่อดาวน์โหลดไฟล์ปฏิบัติการหรือโดยการติดตั้งบอท
Wolfgang Kandek, CTO ของ Qualyx กล่าวว่า Metasploit ที่สนับสนุนการใช้ประโยชน์ล่าสุดจะช่วยสร้างความตระหนักเกี่ยวกับอันตรายของแอป Java ที่ล้าสมัย «ประโยชน์ของการมีบน Metasploit คือคนดีสามารถแสดงให้เห็นว่า [โจมตี] ทำงานอย่างไร", เขาพูดว่า.
หลายองค์กรพบว่าแอป Java ที่ล้าสมัยในข้อมูลลูกค้าของ Qualys เป็น บริษัท ขนาดใหญ่เขากล่าว «มีแนวโน้มที่จะไม่มีกระบวนการที่ดีสำหรับการแพทช์ Java เขาบินอยู่ใต้เรดาร์", เขาพูดว่า.

---- และที่นี่บทความจะจบลง

ไม่ต้องสงสัยเลยว่าสิ่งนี้เกี่ยวข้องกับสิ่งที่เรากล่าวถึงก่อนหน้านี้มาก ... นั่นคือเกี่ยวกับอะไร Canonical จะหยุดให้บริการ Java จาก Oracle ในที่เก็บ (อูบุนตู, Kubuntu, Xubuntuฯลฯ ) เห็นได้ชัดว่าใช่ คำพยากรณ์ ไม่อนุญาตให้รวมการอัปเดตจึงไม่คุ้มค่าเนื่องจากผู้ใช้จะเสี่ยงต่อการถูกโจมตีเช่นที่กล่าวไว้ข้างต้นมากเกินไป

อย่างไรก็ตามคุณคิดอย่างไรเกี่ยวกับเรื่องนี้? 😉

ความนับถือ

PD: เมื่อวานนี้ฉันกำลังอ่านบทแนะนำเกี่ยวกับวิธีการติดตั้ง Linux บน Nokia N70 ของฉันฉันยังไม่ได้ตัดสินใจทำ LOL !!!


แสดงความคิดเห็นของคุณ

อีเมล์ของคุณจะไม่ถูกเผยแพร่ ช่องที่ต้องการถูกทำเครื่องหมายด้วย *

*

*

  1. ผู้รับผิดชอบข้อมูล: Miguel ÁngelGatón
  2. วัตถุประสงค์ของข้อมูล: ควบคุมสแปมการจัดการความคิดเห็น
  3. ถูกต้องตามกฎหมาย: ความยินยอมของคุณ
  4. การสื่อสารข้อมูล: ข้อมูลจะไม่ถูกสื่อสารไปยังบุคคลที่สามยกเว้นตามข้อผูกพันทางกฎหมาย
  5. การจัดเก็บข้อมูล: ฐานข้อมูลที่โฮสต์โดย Occentus Networks (EU)
  6. สิทธิ์: คุณสามารถ จำกัด กู้คืนและลบข้อมูลของคุณได้ตลอดเวลา

  1.   invisible15 dijo

    ฉันใช้ IcedTea (OpenJDK ฟรี) มาเป็นเวลานานและฉันมักจะปิดการใช้งานเพราะฉันแทบจะไม่ได้ใช้เลย ...

  2.   Alf dijo

    ฉันมีเวลาเพียงเล็กน้อยประมาณ 3 เดือนในการใช้ OpenJDK ฉันไม่รู้ว่าข้อบกพร่องด้านความปลอดภัยใน java ฉันเปลี่ยนมันเพื่อดูว่า libreoffice ทำงานอย่างไร😛

  3.   แอริ ธ ริม dijo

    ฉันรู้ว่านี่เกือบจะไม่อยู่ในหัวข้อ แต่… Linux บน Nokia? เช่น? ถ้าฉันสามารถเอา symbian m___ ออกจาก 5800 ได้ฉันจะดีใจมาก!

    1.    KZKG ^ กาอาระ dijo

      คุณรู้ไหมว่า Symbian เป็นลูกพี่ลูกน้องตัวแรกของ Linux? 😀
      อย่างไรก็ตามฉันยังอ่านข้อมูลเกี่ยวกับ Linux บน Nokia ไม่เพียงพอ ... ไม่ต้องกังวลเมื่อฉันพบข้อมูลที่ดีฉันจะให้ลิงค์แก่คุณ😉

  4.   ทีน่า โทเลโด dijo

    KZKG ^ กาอาระ…อย่ามายุ่งกับฉัน แต่…มีข้อผิดพลาดบางอย่างในการแปลตัวอย่างเช่น:

    1.- «…กำลังทำให้ Java เป็นตัวเลือกของแฮ็กเกอร์หมวกดำในยุคปลาย»ควร« .. เมื่อเร็ว ๆ นี้พวกเขาทำให้ Java เป็นตัวเลือกของแฮกเกอร์ที่เป็นอันตราย»

    2.- "Vendor" ในภาษาอังกฤษยังหมายถึง "Supplier" ("Supplier") ดังนั้นวลี "แต่ผู้ขาย Linux ส่วนใหญ่ ... " ยังคงไม่มีปัญหา "แต่ผู้ขาย Linux ส่วนใหญ่ ... "

    ความนับถือ

    1.    KZKG ^ กาอาระ dijo

      ไม่มีอะไรเลย😀
      มันไม่รบกวนฉันจริงๆฉันไม่ใช่นักแปลมืออาชีพฮ่า ๆ ๆ !!!
      ฉันแก้ไขตอนนี้😉

      ขอบคุณมากจริงๆการเข้าใจภาษาอังกฤษไม่ใช่เรื่องยากสำหรับฉันสิ่งที่ค่อนข้างซับซ้อนสำหรับฉันคือการเขียนและสั่งเป็นภาษาสเปน😀

      ความนับถือ

      1.    ทีน่า โทเลโด dijo

        🙂
        สิ่งเดียวกันนี้เกิดขึ้นกับฉันกับภาษาสเปน วลีที่มีสำนวนในท้องถิ่นนั้นยากสำหรับฉันที่จะเข้าใจ แม้ว่าอย่างน้อยพวกเขาก็ยังหนีฉัน
        "แฮ็กเกอร์หมวกดำ" เป็นสำนวนที่ใช้ระบุแฮ็กเกอร์ที่เป็นอันตรายและเป็นเรื่องยุ่งยากที่จะแปลเป็นภาษาสเปน

        ทักทายและกอดที่แข็งแกร่ง

  5.   ความกล้าหาญ dijo

    คุณตระหนักถึงสิ่งที่คุณพูดหรือไม่

    ฉันไม่รู้ แต่ฉันตระหนักว่า "สติ" ไม่ปรากฏในพจนานุกรม RAE

    เรายังมีผู้จำหน่ายลินุกซ์เช่น Tito Mark และลูกน้องของเขา

    1.    KZKG ^ กาอาระ dijo

      มาดูกัน…แล็ปท็อปของฉันผลิตในประเทศจีน แต่การควบคุมคุณภาพเป็นซีรีส์ B ของ HP นั่นคือ…ส่วนประกอบผลิตในประเทศจีน (แรงงานราคาถูก…) แต่ใครเป็นคนตัดสินใจว่าส่วนประกอบใดดีพอคือผู้ผลิต😉

  6.   ทีน่า โทเลโด dijo

    "Oracle เสนอฟังก์ชันการอัปเดตอัตโนมัติสำหรับ Java แต่ต้องมีสิทธิ์ระดับผู้ดูแลระบบเพื่อให้ผู้ใช้คอมพิวเตอร์ใช้งานได้ซึ่งเป็นสิ่งที่ บริษัท ส่วนใหญ่ไม่อนุญาต"
    "มีแนวโน้มที่จะไม่มีกระบวนการที่ดีในการแพทช์ Java"

    ดังนั้นปัญหาจึงไม่ใช่ Java แต่ผู้ใช้ไม่มีนิสัยในการอัปเดตใช่หรือไม่?

    1.    pandev92 dijo

      จริงๆแล้วปัญหาเกี่ยวกับ java คือความปลอดภัยถ้าเราเปรียบเทียบกับ flash java มีความปลอดภัยมากกว่า 20 เท่าปัญหาคือมันเป็นภาษาที่รวบรวมข้อมูล มันเซ็กซี่ที่จะเรียนรู้ แต่มันเป็นฝันร้าย LOL!

      1.    pandev92 dijo

        ฉันอยากจะบอกว่า * ไม่ปลอดภัย *

    2.    KZKG ^ กาอาระ dijo

      หลายครั้งเราไม่ได้รับความเป็นไปได้เช่นกัน Oracle ด้วยข้อ จำกัด
      ในส่วนของฉันฉันใช้ OpenJDK และจนถึงขณะนี้ไม่มีข้อร้องเรียนใด ๆ 🙂

  7.   Jose Miguel dijo

    ฉันพยายามใน Debian Squeeze เพื่อถอนการติดตั้ง sun-java และกลับไปใช้ค่าเริ่มต้นและในที่สุดฉันก็ออก

  8.   อูบุนเตโร dijo

    ความจริงก็คือ java เป็นทางเลือกที่ดีเมื่อนานมาแล้วตอนนี้มันเป็นปัญหามากมาย🙁

  9.   Benybarba dijo

    การพึ่งพาอย่างหนึ่งในเม็กซิโกคือ SAT และ IMSS ซึ่งทำให้แน่ใจว่าคุณต้องใช้เวอร์ชันเก่ามากเกิน 3 ปีเพราะหากคุณไม่สามารถเข้าสู่พอร์ทัลได้

  10.   หลุยส์ อาร์มันโด เมดินา dijo

    ฉันทำงานกับผู้ดูแลระบบเป็นส่วนใหญ่และพวกเขาไม่เคยอัปเดตอะไรเลยและพวกเขาใช้ java สำหรับโปรแกรมของรัฐบาลจำนวนมากและจำเป็นต้องมีเวอร์ชันบางอย่างที่มีช่องโหว่ขนาดใหญ่ซึ่งเป็นเรื่องที่สถาบันเช่น IMSS และ SAT ในเม็กซิโกควรให้ความสำคัญมากขึ้น และเก็บแอปพลิเคชันของคุณไว้และไม่แจกจ่ายซอฟต์แวร์ที่สร้างขึ้นในปี 2004 หรือรุ่นก่อนหน้าอีกต่อไปด้วยปัญหาดังกล่าว

  11.   B dijo

    ฉันใช้ sun-java มาระยะหนึ่งแล้วและความจริงก็คือฉันไม่มีข้อร้องเรียนใด ๆ ที่ได้ผลลัพธ์ที่ฉันต้องการมาตลอดและแม้จะเกินกว่าปกติเล็กน้อย openjdk สำหรับการพัฒนาไม่ใช่สิ่งที่ฉันอยากจะแนะนำให้ทุกคนแม้ว่าฉันคิดว่านั่นเป็นเกณฑ์ของฉันก็ตาม ไชโย