作家
登录

研究人员发现Java 7 Update 11存在致命安全漏洞

作者: 来源: 2013-01-26 08:41:39 阅读 我要评论

Java最近的一次更新仍然暴露出足以绕开沙箱保护的严重漏洞,来自Security Explorations的研究人士指出。

来自波兰安全漏洞研究机构Security Explorations的研究人员声称,他们在Java 7 Update 11中发现了两个新的漏洞,足以被攻击者用于回避软件的安全沙箱机制并在计算机上执行任意代码。

甲骨文公司于上周日刚刚放出Jave 7 Update 11紧急安全更新补丁,旨在修正已经被用于恶意软件传播的零日漏洞。

Security Explorations已经成功在Java安全沙箱环境中实现了恶意活动模拟,这一过程在Java 7 Update 11更新后仍然有效(JRE版本1.7.0_11-b21)。本次模拟借助的是由研究人员们刚刚发现的两个全新漏洞,该公司创始人Adam Gowdiak在周五发给Full Disclosure的邮件中提到。他同时表示,两个漏洞已经连同证明漏洞存在的攻击代码被立即提交给甲骨文公司。

根据Security Explorations的披露政策,此次安全漏洞的技术细节在供应商发布新补丁之前不会被公开。

供职于安全企业Immunity公司的研究人员同样在对以往恶意活动的分析中有所斩获。通过对两个安全漏洞的组合,他们也成功避开了Java沙箱的束缚。在Java 7 Update 11补丁发布后,他们在博客中宣称原先利用的两个漏洞只空有一个得到修复;一旦攻击者发现了另一个替代性漏洞,新的攻击手段将很快出现。

更可怕的是,Gowdiak在周五发出的邮件中明确表示,Security Explorations所发现的两个新漏洞与甲骨文Java 7 Update 11未修正的老漏洞并无交集——换言之,升级到最新版本的Java至少拥有三个安全漏洞。

尽管Java 7 Update 11已经发布,但包括美国计算机应急小组(简称US-CERT)在内的许多安全研究人员都建议用户禁用浏览器中的Java插件,并警告称未来可能会发生多起围绕Java展开的攻击事件。

“大家对于Java SE 7的代码质量显然有些担心,”Gowdiak指出。这可能意味着甲骨文公司对于Java及其它一些内部项目缺乏必要的安全开发生命周期管理。

在Gowdiak看来,Java 7 Update 11最大的突破在于将Java插件设定为默认关闭,并在需要时提示用户暂时性启用——这才是正确的思维方式,也有助于提高用户对攻击活动的抵御能力。

【编辑推荐】

  1. 存在安全漏洞引发黑客袭击 美国安部促弃用Java软件
  2. Java曝安全漏洞 Oracle发布紧急更新
  3. 甲骨文针对Java 7发布零日漏洞更新
  4. 雪上加霜 Java又一新漏洞公开售价$5000
  5. 甲骨文漏洞曝光 揭秘Java安全的真相

  推荐阅读

  网络管理软件常见的漏洞盘点

随着网管管理软件的应用和普及,全球范围内的计算机网络病毒、操作系统漏洞层出不穷,尤其是很多网吧都是在网上去下载破解的,存在的漏洞更多,对网吧网络安全造成很大的风险。那么下面我们就来盘点常见的网管管理软>>>详细阅读


本文标题:研究人员发现Java 7 Update 11存在致命安全漏洞

地址:http://www.17bianji.com/anquan/buding/21115.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)