Poważny błąd w Javie - patcha na razie brak

Subskrybuj RSS A A A
12 kwietnia 2010 11:42
securitystandard

Tavis Ormandy, ceniony specjalista ds. bezpieczeństwa (zatrudniony w koncernie Google) opublikował szczegółowy raport na temat poważnego błędu występującego w wirtualnej maszynie Java (JVM). Odpowiednio wykorzystana luka może zostać wykorzystana do uruchomienia w systemie złośliwego kodu i przejęcia kontroli nad maszyną.

Decyzja o opublikowaniu szczegółowych informacji na temat problemu może wydawać się niespecjalnie rozsądna - ale Ormandy tłumaczy, że znacznie wcześniej poinformował o problemie pracowników koncernu Oracle (który niedawno przejął firmę Sun Microsystems, odpowiedzialną za Javę) - a ci oświadczyli mu, że poprawki na razie nie będzie. "Ludzie z Oracle stwierdzili, że ta luka nie jest na tyle poważna, by z jej powodu mieli naruszać swój sztywny terminarz łatania [koncern udostępnia poprawki dla swoich produktów raz na kwartał - red.]. Moim zdaniem nie mają racji" - komentuje Tavis Ormandy.

Oracle na razie nie komentuje tych informacji. Warto jednak przypomnieć, że najnowszy pakiet poprawek firmy pojawił się zaledwie kilka dni temu - a to znaczy, że o ile koncern nie zmieni stanowiska w kwestii najnowszego błędu, to uaktualnienia dla Javy należy się spodziewać dopiero za trzy miesiące (czyli na początku lipca).

Z informacji udostępnionych przez Ormandy'ego wynika, że luka umożliwia nieautoryzowanemu użytkownikowi uruchamianie w zaatakowanym systemie dowolnych aplikacji napisanych w Javie. Jest to możliwe, ponieważ JVM umożliwia programistom tworzącym aplikacje w tym środowisku automatyczne instalowanie dodatkowych bibliotek Java - można więc stworzyć "złośliwą" bilbliotekę i bez problemów uruchomić ją w systemie.

Tavis Ormandy podkreśla, że błąd jest poważny i powinien zostać możliwie jak najszybciej poprawiony. Nie jest w tej opinii odosobniony - tego samego zdania jest m.in. Marc Maiffret, specjalista ds. bezpieczeństwa z firmy FireEye.

Sprawa jest o tyle poważna - i skomplikowana - iż problem znaleziony przez pracownika Google nie jest typową dziurą w zabezpieczeniach (będącą np. skutkiem błędu programistycznego). To raczej ogólny błąd projektowy popełniony przez autorów Java Virtual Machine - a to oznacza, że jego usunięcie będzie znacznie trudniejsze niż w przypadku klasycznych luk. Być może to właśnie dlatego Oracle nie spieszy się z łataniem.

Inna sprawa, że zagrożenie na razie nie wydaje się zbyt duże - ataki wykorzystujące luki w Javie były dość częste przed kilkoma laty, ale obecnie są rzadkością. Ostatnio przestępcy wolą wykorzystywać raczej błędy w innym popularnym oprogramowaniu - np. przeglądarkach internetowych (głównie Internet Explorerze oraz Firefoksie - bo to dwie najpopularniejsze aplikacje tego typu) czy aplikacjach w stylu Adobe Readera (to wyjątkowo "wdzięczny" cel, bo w programie wciąż znajdowane są kolejne poważne luki).

Warto podkreślić, że problem dotyczy Javy dla Windows od wydania Java SE 6 u. 10. Ale eksperci nie wykluczają, że podatne mogą być również wydania na inne platformy - Symantec sugeruje, że problem dotyczy Linuksa.

Oceń artykuł

średnio: 5 liczba ocen: 1

Komentarze (1)

~Gość

12-04-2010 11:50

ten błąd jest by design i nie jest trywialny a jego proste usunięcie wygeneruje różne problemy w istniejących aplikacjach. Tak to jest, że stare czasy przeminęły.





Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88