Java的阴暗面

我发现了一篇有趣的文章,来源是 黑暗阅读网 而作者是 凯莉·杰克逊·希金斯。 我留下它的翻译:

Java的黑暗面

当Java成为网络罪犯的新目标时,Metasploit添加了用于最新Java攻击的新模块

01年2011月08日| 下午08:XNUMX
凯利·杰克逊·希金斯(Kelly Jackson Higgins)
黑暗阅读
对于开发人员来说,这是一种腐朽的工具,但是 爪哇岛 它仍然是主要的并且仍然经常被人们遗忘的计算机,越来越成为反派分子的目标。
为什么将Java作为攻击媒介?

Java的可渗透性以及在计算机上运行的过时版本的数量过多,使得Java最近成为黑客的首选。 这些数字说明了一切:根据Qualys的数据,大约80个企业系统运行的Java的版本未更新。 自2010年第三季度以来,Microsoft每个季度检测或阻止了大约6.9万次Java利用尝试,在过去的27.5个月中,总共进行了12万次利用尝试。
总体而言,全球有3亿设备使用Java,而80%的浏览器都使用Java。 同时,出于安全考虑,一些非常精通安全性的用户正在禁用或完全卸载它。
本周广泛使用的开源Matasploit渗透测试工具的开发人员为最新的Java攻击增加了一个新模块,该模块滥用了Oracle Java实现中最近修补的漏洞Rhino。 研究人员最初宣布,Oracle Java SE JDK和JRE 7和6中的漏洞更新了27和更早版本。 信息 y 信息 后来,由于博客作者Brian Krebs在 您的网站。 Krebs On Security报告说,该攻击也在BlackHole犯罪软件套件中进行。
«Java随处可见,没有人正确更新“ Rapid7的Metasploit和CSO的创建者兼首席架构师HD Moore说。 «很少有公司在其计算机上更新它。»
“ Oracle确实提供了Java的自动更新功能,但它要求计算机用户具有管理权限才能使用它,这是大多数公司所不允许的“说摩尔。

微软公司可信赖计算主管蒂姆·雷恩斯(Tim Rains)本周早些时候在一篇帖子中指出,Oracle Java软件中已修补的错误已经受到围攻了几个月。 «甲骨文(Oracle)Java软件中的漏洞已受到相对较大规模的攻击,已有数月之久,并且正如我所提到的,针对这些漏洞的安全更新已经发布了一段时间。»说下雨。 «如果您最近没有在环境中更新Java,则应评估存在的风险。 除其他事项外,组织需要意识到他们可以运行多个版本的Java。“, 他说。

Oracle的Java安全漏洞已于上个月由Oracle修复,基本上允许Java小程序在Java沙箱外部运行任意代码。 Rapid7的Moore表示,所谓的Java Rhino Exploit(可在包括Windows,iOS和Linux在内的多个平台上运行)在后台发生,对被该漏洞利用的用户不起作用。 有趣的是,Linux现在更容易受到攻击。 «Oracle对其进行了修补,Apple要求进行软件更新。 但是大多数 卖家 Linux提供者不需要更新“说摩尔。
它通常用作多阶段攻击的第一阶段,用于下载可执行文件或通过安装Bot。
Qualyx的CTO Wolfgang Kandek说,支持最新漏洞利用的Tenier Metasploit将有助于提高人们对过时Java应用程序危险性的认识。 «在Metasploit上使用它的好处是,好人可以演示这种[攻击]的工作方式“, 他说。
他说,许多组织发现在Qualys的客户数据上运行过时的Java应用程序都是大型公司。 «趋势是没有良好的Java修补程序。 他在雷达下飞行“, 他说。

---- 至此,文章结束。

毫无疑问,这与我们之前提到的内容有很大关系…… Canonical将停止在其存储库中提供来自Oracle的Java (Ubuntu, Kubuntu的, Xubuntu上等),很明显,是的 神谕 不允许包含更新,这是不值得的,因为用户将很容易受到上述攻击的攻击。

无论如何,您对此有何看法? 😉

问候

PD: 就在昨天,我正在阅读有关如何在诺基亚N70上安装Linux的教程,但我还没有决定这样做。


发表您的评论

您的电子邮件地址将不会被发表。 必填字段标有 *

*

*

  1. 负责数据:MiguelÁngelGatón
  2. 数据用途:控制垃圾邮件,注释管理。
  3. 合法性:您的同意
  4. 数据通讯:除非有法律义务,否则不会将数据传达给第三方。
  5. 数据存储:Occentus Networks(EU)托管的数据库
  6. 权利:您可以随时限制,恢复和删除您的信息。

  1.   invisible15

    我已经使用了IcedTea(OpenJDK,免费)很长时间了,我几乎总是禁用它,因为我几乎不使用它。

  2.   阿尔夫

    我几乎没有使用OpenJDK的大约三个月的时间,我不完全知道Java中的安全漏洞,我只是为了了解libreoffice的工作方式就对其进行了更改😛

  3.   埃里希姆

    我知道这几乎是题外话,但是…Linux在Nokia上? 如? 如果我可以从5800中拿出symbian m___,我将非常高兴!

    1.    KZKG ^ Gaara

      您知道Symbian是Linux的第一个表亲吗? 😀
      无论如何,我仍然没有在诺基亚上阅读有关此Linux的足够信息...别担心,当我找到一些不错的信息时,我会为您提供链接😉

  4.   蒂娜·托莱多(Tina Toledo)

    KZKG ^ Gaara ...别打扰我,但是...翻译中有些错误,例如:

    1 .-«…最近使Java成为黑帽黑客的选择»应该是«..最近他们使Java成为恶意黑客的选择»

    2.-英语中的“供应商”也意为“供应商”(“供应商”),因此短语“但是大多数Linux供应商...”仍然没有问题“但是大多数Linux供应商...»

    问候

    1.    KZKG ^ Gaara

      没事的😀
      真的不打扰我,我不是专业翻译,更不用说大声笑了!!!
      我现在修复fix

      真的,非常感谢,理解英语对我来说并不难,用西班牙语编写和订购它对我来说有点复杂。

      问候

      1.    蒂娜·托莱多(Tina Toledo)

        🙂
        西班牙人也遇到同样的事情。 包含局部表达的短语对我来说很难理解。 尽管它们已经至少已经有些逃脱了。
        “黑帽黑客”是用于表示恶意黑客的表达,将其翻译成西班牙语肯定是大惊小怪的。

        问候和强烈的拥抱

  5.   勇气

    你知道你在说什么吗

    我不知道,但我知道RAE词典中未出现“有意识”。

    我们也有Linux供应商,例如Tito Mark和他的同伴

    1.    KZKG ^ Gaara

      让我们看看...我的笔记本电脑是中国制造的,但是质量控制是HP的B系列,也就是说...这些组件是在中国制造的(廉价劳动力...),但是谁决定哪一个组件足够好是制造商😉

  6.   蒂娜·托莱多(Tina Toledo)

    “ Oracle确实提供了Java的自动更新功能,但是它要求计算机用户具有管理权限才能使用它,这是大多数公司所不允许的”
    “趋势是没有良好的Java修补程序。”

    因此问题不是Java,而是用户没有更新它的习惯,对吗?

    1.    潘德夫92

      老实说,java的问题是安全性,如果将它与flash进行比较,它的安全性是java的20倍,问题在于它是一种可爬行的语言。 学习很性感,但这是一场噩梦,哈哈!

      1.    潘德夫92

        我想说*不太安全*

    2.    KZKG ^ Gaara

      很多时候,我们也没有受到Oracle限制的可能性。
      就我而言,我正在使用OpenJDK,到目前为止没有任何投诉🙂

  7.   何塞·米格尔·

    我尝试在Debian Squeeze中卸载sun-java并返回默认的Java,然后……最终我退出了。

  8.   乌本特罗

    事实是,Java很久以前是一个很好的选择,现在它只是很多问题of

  9.   本尼巴巴

    墨西哥的依赖项之一是SAT和IMSS,这确保您必须使用3年以上的非常旧的版本,因为如果您无法进入它们的门户,则请使用它们。

  10.   路易斯·阿曼多·麦地那

    我主要与行政用户一起工作,他们从不更新任何东西,他们在许多政府程序中使用Java,并且必然要求某些版本包含很大的漏洞,这也是墨西哥IMSS和SAT等机构应该认真对待的主题,保留您的应用程序,不再分发存在此类问题的2004年或更早版本的软件

  11.   B

    好吧,我使用sun-java已经有一段时间了,事实是我没有抱怨得到我一直想要的结果,甚至超出了常规的范围。 尽管我认为这是我的标准,但我不建议任何人将Openjdk用于开发。 干杯