作者chjimmy (张郎)
看板Browsers
标题[情报] Java 7更新後立即又被发现新漏洞
时间Mon Sep 3 22:16:34 2012
http://www.ithome.com.tw/itadm/article.php?c=75967
Java 7更新後立即又被发现新漏洞
文/沈经 2012-09-03
有部分专家建议用户退回到Java 6,理由是此波零时差漏洞都只影响到Java 7,而八月中
更新的Java 6 update 35只针对错误修正,已经没有安全性问题。
今年四月间发现Java 7漏洞的波兰资安公司Security Explorations执行长Adam Gowdiak
透过电子邮件向媒体表示,
甲骨文在8/30释出Java 7修补程式,当日傍晚他们只用两三个
小时就找出漏洞。该漏洞如同先前的零时差攻击中被利用的漏洞一样,可以完全摆脱Java
的沙箱保护机制,可能导致Java用户电脑遭骇客控制。
为避免骇客利用该漏洞,在甲骨文修补好漏洞之前,Security Explorations表示不会透
露该漏洞的相关资讯,但该公司仍
建议使用者在甲骨文修补好漏洞之前解除安装Java 7,
或者在浏览器中禁止使用。
甲骨文先前排定10月份释出定期更新,但上周破例释出紧急修补程式之後,没有提到下一
次释出更新的资讯。而甲骨文最近释出的更新程式甚至还没把Security Explorations公
司在四月时提出的29个漏洞修补完。
在各媒体的读者回应中,许多使用者表示移除Java会影响到日常作业所使用的软体。
有部分专家建议用户退回到Java 6,理由是此波零时差漏洞都只影响到Java 7,而八月中
更新的Java 6 update 35只针对错误修正,已经没有安全性问题。
麦金塔用户中,Leopard(10.5)或Snow Leopard(10.6)仅可使用Java 6,而Lion(
10.7)与Mountain Lion(10.8)也可以参考甲骨文提供的方式转用Java 6。
Adam Gowdiak也对媒体表示,他们对Java 7如此容易被攻陷感到讶异,而Java 6他们仅在
Quicktime的功能中发现过能跳脱沙箱控制的漏洞。(编译/沈经)
原来先前的更新只是表象罢了...?
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.168.227.77
※ chjimmy:转录至看板 Gossiping 09/03 22:17
1F:推 doom3:= = 不能不装阿 只好先在Firefox停用它了 09/03 23:02
2F:→ imrt:难怪我的 ff 怪怪的 09/03 23:38
3F:→ bestpika:j6u35 相对安全 09/05 19:04