Java Magazine blog - laatste entry
05-12-2011 - Kennis delen
Als je net een andere auto hebt gekocht, zie je dat model plotseling overal rijden. Als je vriendin ...
Lees meer Java Magazine blog - laatste reacties
Java Magazine activiteiten
9 t/m 10 mei 2012, Pragmatisch identificeren, modelleren, schatten en testen van smart use cases
Java Magazine poll
JAV-Poll
Welk besturingssysteem gebruikt u voor uw werk?
Java Magazine vacatures - Array Jobs
Java Magazine nieuws
Java-lek maakt windows kwetsbaar
12-04-2010 -
Twee onderzoekers hebben een lek ontdekt in Java, waardoor aanvallers willekeurige code uit kunnen voeren op Windows-machines. Een regelrechte 'Javocalypse'.
De bug zit in de Java Deployment Toolkit. Dat is een default geïnstalleerde plugin, waarmee ontwikkelaars hun applicaties makkelijk naar gebruikers kunnen distribueren. Maar de parameters van de URL’s waarmee dat gebeurt worden niet goed gecontroleerd, waardoor aanvallers die functionaliteit kunnen uitbuiten.
Alle versies
De fout, die in alle versies van Java sinds Java SE6 update 10 zit, is openbaar gemaakt door Tavis Ormandy. Het gemak waarmee deze fout kan worden gevonden, heeft hem ervan overtuigd dat ‘full disclosure’ het beste was voor iedereen, behalve voor Sun”, schrijft hij.
Hij heeft Sun wel op de hoogte gebracht, maar Sun liet weten dat ze de bug niet ernstig genoeg vonden om er een extra update voor uit te brengen. Daar was Ormandy het duidelijk niet mee eens, waarna hij de openbaarheid koos. Vervolgens bleek dat ook Ruben Santamarta de fout had ontdekt.
Javocalypse
Ormandy geeft wel toe dat de toolkit niet heel veel wordt ingezet, maar als je toch denkt dat je gebruikers gevaar lopen kun je een killbit inzetten voor IE-gebruikers. Gebruikers van Firefox moeten ervan weerhouden worden om npdeploytk.dll te benaderen, door middel van File
System ACLs
Julien Tinnes gaat wat verder dan Ormandy en Santamarta. Hij noemt deze bug op zijn blog een regelrechte ‘Javocalypse’. Hij adviseert dan ook dat iedereen Java uitschakelt in zijn browsers en Java zelfs helemaal de-installeert.
Hoewel Java cross-platform is en Linux-machines ook de kwetsbare code bevatten, gaat men er vanuit dat Linux niet kwetsbaar is.
Bron: Techworld.nl
Gerelateerde artikelen
Geen gerelateerde bedrijven gevonden.
Reacties op dit artikel
Dit artikel heeft nog geen reacties.
26-01-2012 - Android-activaties leveren Google 10 miljoen dollar per jaar opDat Android Google geen windeieren legt was al langer duidelijk. Onlangs kwam naar buiten dat Google ongeveer 10 miljoen dollar op jaar basis verdient aan de dagelijkse Android-activaties.
Lees meer
Java Magazine zoeken
Volg Java Magazine ook op:
Java Magazine vacatures
Laatste editie
Java Magazine Puzzel
Klik
hier om naar de Java Magazine Puzzel te gaan.
Java Magazine Dossier
Klik
hier om het volledige dossier over Java-certificering te bekijken.
Java Magazine kennispartner