Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (22)
Emner Java, Malware-virus, Sikkerhedshuller, NemID

Efter sikkerhedshul: Ekspert beder dig fjerne Java fra computeren

Et nyt sikkerhedshul gør computere med Java sårbare over for hackerangreb. Fjern Java fra din maskine, siger it-sikkerhedsblogger.

Af Mikkel Meister Torsdag, 10. januar 2013 - 15:36

Har du Java installeret på din computer, kan det være en god idé at fjerne det fra browseren eller afinstallere det fuldstændigt.

Sådan lyder rådet fra den kendte it-sikkerhedsblogger Brian Krebs på bloggen Krebs on Security.

Årsagen er et nyt exploit, som udnytter et sikkerhedshul i alle versioner af Java 7. Exploit'et er netop blevet føjet til hackerværktøjerne Blackhole og Nuclear Pack, skriver Brian Krebs.

Blackhole kan bruges til at indlejre skadelig kode i en hjemmeside, som derefter kan misbruges til drive-by-angreb mod besøgende, som derved får kompromitteret deres computere. Det misbruges så til at aflure netbankoplysninger eller indlemme maskinen i et botnet.

Sikkerhedsfirmaet Alienvault Labs har efterprøvet påstandene fra ophavsmændene til de to hackerværktøjer og kan bekræfte, at alle versioner af Java 7 - også den seneste Update 10 - er sårbare. Der er endnu ingen patch klar fra Oracle, der står bag Java.

»Hvis du har Java installeret, er det en meget god idé at fjerne Java fra din browser eller afinstallere programmet fuldstændigt, hvis du ikke bruger det,« skriver Brian Krebs.

Herhjemme er Java i den brede befolkning nok mest kendt for at være teknologien, der gør brugen af NemID mulig.

Læs også: Officiel sikkerhedsadvarsel: Slå Java fra – og brug særlig browser til NemID

Sikkerhedstjenesten DK-CERT har ved tidligere sikkerhedshuller advaret om at bruge Java og anbefalet, at NemID kun benyttes i en særskilt browser.

Send Tweet
Udskriv

Mere om Java

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Nets klar med NemID på Javascript om et år - trods manglende 'go' fra det offentlige

Udgivet 23. maj 6.29Opdateret 23. maj 9.32

NemID uden Java nærmer sig

Udgivet 29. apr 15.11Opdateret 30. apr 9.46

Ny sårbarhed rammer Java kort tid efter opdateringer

Udgivet 23. apr 13.09Opdateret 23. apr 13.09

Sikkerhedseftersyn tvinger Oracle til at udskyde Java 8

Udgivet 22. apr 12.09Opdateret 22. apr 12.09

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Kan du ikke leve uden Java?
Udgivet 23. maj 15.03
Nyuddannede udviklere til Netcompanys kundeteam
Udgivet 28. jan 9.08
IT-udviklere til Banken
Udgivet 21. dec 2012 11.41
Netcompany søger udviklere, der vil arbejde fra Odense
Udgivet 24. maj 10.09

Kommentarer (22)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Steffen Vinther Sørensen 10. jan. 2013 - 16.24
 
Endnu bedre forslag

Sluk din computer og hæng dig selv. Så er du HELT sikker!

  • Stem op 17
  • Stem ned 8
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Casper Bangs billede
Casper Bang 10. jan. 2013 - 16.35
 
Skræmmende

Det er skræmmende at Oracle desværre er så lidt intereseret i at tage tingene i opløbet. Der var næppe mange brugere på Version2 der frivilligt ville køre med JRE, hvis det ikke lige var for NemID.

  • Stem op 19
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Pelle Söderling 10. jan. 2013 - 16.36
 
NemID

Det eneste reelle problem her er NemID. For den brede befolkning har Java Applets reelt udspillet sin rolle og der er ingen grund til at de skal kunne afvikle dem i browseren - hvis det altså ikke liiige var for NemID! Så lad os nu få NemID flyttet over på en standardiseret løsning, der også vil virke fra tablets etc. så vi kan lade Java Applets dø den død det fortjener.

  • Stem op 32
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Morten Grouleff 10. jan. 2013 - 16.54
 
Brug Chrome og slå plug-in blocker til

Eller brug en anden browser, der spørger før den kører plugins på en side. Så kan man trykke "Kør" på nemid-login, når man faktisk ved man skal bruge det, og slippe for applets i alle andre sammenhænge.

Selv uden sikkerhedproblemerne er det en rarere browser på den måde.

  • Stem op 14
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Leif Lodahl 10. jan. 2013 - 17.32
 
Re: NemID

Her ville det være interessant at se en kommentar fra den ansvarlige minister, ville det ikke?

  • Stem op 16
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kasper Steensig 10. jan. 2013 - 19.19
 
Java 8

Så jeg kan godt fortsætte med at bruge min Java 8 beta eller hvad...?

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Martin Wolsing 10. jan. 2013 - 20.01
 
Problemet er ...

Problemet er ikke, at Java er usikker - det må de selv rode med. Problemet er, at alle danskere, der vil have et bare nogenlunde velfungerende digitalt liv er tvunget til at have Java installeret pga. NemID. Vi har med andre ord ikke muligheden for at vælge fra.

Det viser med al tydelighed, hvor farligt det er, at udvikle en løsning, der er afhængig af en enkelt tredjeparts firmas luner i stedet for at bruge åbne standarder.

  • Stem op 17
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marchers billede
Sune Marcher 10. jan. 2013 - 21.46
 
Re: Skræmmende

er var næppe mange brugere på Version2 der frivilligt ville køre med JRE, hvis det ikke lige var for NemID.

Jeg kører ganske frivilligt JRE - det ville være lidt svært at spille Minecraft og rode med Java og Scala ellers. Men jeg har ikke Java plugin i min browser.

(Jojo, jeg bruger NemID, men det' i en VM specifikt til dét formål).

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Anders Kreinøe 11. jan. 2013 - 07.57
 
Re: NemID

der er ingen grund til at de skal kunne afvikle dem i browseren - hvis det altså ikke liiige var for NemID!

Skal ikke kunne sige hvor mange der benytter den slags, men kender da et par stykker der også er afhængig at java plugin i browseren, fordi de spiller mange spil på diverse hjemmesider som udbyder flash og java browser spil.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Pelle Söderling 11. jan. 2013 - 08.12
 
Re: NemID

Der er spilsites som stadig anvender Java Applets, men hvis du skulle lave et spilsite idag ville du så basere det på Java Applets? Nej vel?

Så det er kun et spørgsmål om tid før også disse sites må indse at Java Applets er en døende teknologi. Ikke mindst fordi tablets vinder frem som de gør i den brede befolkning og Java Applets ikke er understøttet på alle de mest populære af dem.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 11. jan. 2013 - 11.12
 
Re: Java er harmløs - der er ingen bombe!

Du tager fejl.
Fejlen i Java gør, at man kan komme ud af sandkassen og udføre priviligeret kode UDEN AT APPLETTEN ER SIGNERET og dermed UDEN AT DU SKAL ACCEPTERE DEN FØRST!

Altså, det er en usigneret applet men med en signeret applets privilegier, og enhver hjemmeside som (med vilje eller via en fejl) tillader brugere at indsætte applet tags kan bruges som angrebsvektor for denne fejl.

  • Stem op 4
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 11. jan. 2013 - 11.45
 
Re: Problemet er ...

Faktisk kunne NemID ikke være baseret på en mere åben og platform venlig standard end Java [..]

Lad os bare antage at NemID Java appletten vil fungere med OpenJDK og ikke blot Oracle's proprietære Java fortolker (det er der delte erfaringer med).

Men det gør ikke NemID åben. Hvor er source koden til NemID appletten? I øvrigt er NemID ikke kun Java. Appletten er primært en bootloader som downloader native code forklædt som GIF filer (kreativt, men på ingen måde åbent) og afvikler den.

Måske er det "sikkert nok" med NemID, men det er ikke noget som jeg selv har en mulighed for at vurdere.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Kramshøjs billede
Henrik Kramshøj 11. jan. 2013 - 11.59
 
debat med rigtigt navn

Hr Java Blogger - du skal registrere dig med rigtigt navn, det er betingelserne.

Uanset hvad du mener og skriver har jeg valgt at anmelde dig til version2

  • Stem op 8
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marchers billede
Sune Marcher 11. jan. 2013 - 12.04
 
Re: Java er harmløs - der er ingen bombe!

Sikkerhedsbristen som nævnes i artiklen er fuldstændig harmløs, så længe du anvender Java til NemID.


Du forstår ikke begrebet "drive-by", gør du?

  • Stem op 4
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Kramshøjs billede
Henrik Kramshøj 11. jan. 2013 - 12.07
 
Re: Problemet er ...

I praksis kan du forke Java selv eller anvende en anden Java-udbyder end Oracle.


- som så formentlig ikke vil virke grundet en eller anden lille ting, som ikke er testet.

NemID og andre løsninger er ofte kodet med hovedet oppe i et bestemt sted og KUN testet på FÅ platforme.

I ALLE de år vi har haft netbanker der begyndte at bruge Java til ting har der være inkompatabilitet, ofte fordi man liiiige brugte en extension som kun var på Microsoft Windows. eller fordi man ignorerede stinavne skulle være med \ (backslash på Windows) vs / (forward slash Unix) - selvom sproget burde kunne håndtere det, hvis koderen gad.

Budgettet har UDELUKKENDE været til DEN mest populære platform, så hurtig leverance, med så lille indsats. DERFOR virker Java ikke generelt for NemID altid.

Det er kun fordi Mac og Linux er vokset og har taget en ikke negligerbar andel af markedet at vi idag overhovedet kan bruge netbank og nemid på Mac+Linux.

Når dernæst Java med købet af Sun er endt hos det mest destruktive og kommercielle selskab Oracle er så skadeligt for Javamiljøet at alle løber skrigende bort inkl. hovedmanden James Gosling, 'father of Java,' som forlod Oracle i 2010.

Jeg bruger selv Java og elsker designet med applets og en virtuel maskine, men i praksis HAR Java haft for mange alvorlige remote exploitable sårbarheder, og derfor er jeg selv på vej væk ...

  • Stem op 5
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 11. jan. 2013 - 12.13
 
Re: Problemet er ...

Jeg bruger selv Java og elsker designet med applets og en virtuel maskine, men i praksis HAR Java haft for mange alvorlige remote exploitable sårbarheder, og derfor er jeg selv på vej væk ...

Java bør ikke bruges til applets længere, men det er stadig en fantastisk platform til server og desktop brug.
Andre end NemID bruger Java. På www.komogvind.dk f.eks. hvor jeg arbejder har vi ca. 50 Java baserede spil. De bliver ikke reimplementeret på en weekend så de får lov at blive liggende, men vi er holdt op med at implementere nye spil i Java. Andre gør det samme, så Java er stadig i brug derude på nettet.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Jespersen 11. jan. 2013 - 12.58
 
Re: NemID

Her ville det være interessant at se en kommentar fra den ansvarlige minister, ville det ikke?

Der er ingen ansvarlige ministre ...

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Jespersen 11. jan. 2013 - 13.07
 
Nope

Jeg har tillid til Java (både som sprog og platform), men ikke Oracle. På grund af Oracles hårde kontrol med Java, er vi derhenne hvor jeg egentlig ønsker Java derhen hvor peberet gror. Oracle - EPIC FAIL.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Martin Hintzmann 11. jan. 2013 - 13.23
 
Re: Problemet er ...

Java ER open source:

Det er der vist delte meninger om.

"The Apache Software Foundation concludes that that JCP (Java Community Process) is not an open specification process - that Java specifications are PROPRIETARY technology that must be licensed directly from the spec lead under whatever terms the spec lead chooses; that the commercial concerns of a single entity, ORACLE, will continue to seriously interfere with and bias the transparent governance of the ecosystem;"

https://blogs.apache.org/foundation/entry/the_asf_resigns_from_the

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans Schou 11. jan. 2013 - 20.52
 
Re: Brug Chrome og slå plug-in blocker til

Eller brug en anden browser, der spørger før den kører plugins på en side. Så kan man trykke "Kør" på nemid-login, når man faktisk ved man skal bruge det, og slippe for applets i alle andre sammenhænge.


Et rigtigt godt forslag. Jeg har ikke selv NemID og Java-problemet, men har ansvaret for nogle familiemedlemmers EDB-ve-og-vel. Hvis du selv skal råde nogen, så gør man sådan med Chrome:

  • Klik ind på URL chrome://settings/content
  • Scroll ned til "Plug-ins" (da:Plugins)
  • Vælg radio-knap "Click to play" (da:Klik for at afspille)
  • Der kan være åbnet for nogle web-sider altid starter Java. Fjern dem under "Manage exceptions" (da:Administrer undtagelser)
  • Afprøv blokering hos Skattevæsnet. Chrome viser en besked lige under URL-adresse og klik Run (da:Kør), eller Run always (da:Kør altid)

Har du andre browsere installeret, der kan bruge Java, så de-aktiver Java i deres settings, og brug kun Chrome til NemID.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
John Jensen 13. jan. 2013 - 17.20
 
Re: Endnu bedre forslag

Har du selv prøvet dit forslag.
Hvis ja, hjalp det?
Hvis nej, så prøv igen
;-)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
John Jensen 13. jan. 2013 - 17.34
 
Re: Java er harmløs - der er ingen bombe!

@Java Blokker
Det er utroligt at man stadig skal læse kommentarer om at Android og MS bliver sikkerhedsopdateret hver måned.
Det er præventive sikkerheds opdateringer, forbedringer i det hele taget.

Microsoft blev før i tiden kritiseret for ikke at gøre nok for sikkerheden, derfor begyndte de på de månedlige opdateringer den anden tirsdag i hver måned.
Opdateringerne er for det meste bygget på forbedringer, driver opdateringer og rettelser af enkelte fejl, noget som i et hvert eneste program styresystem såvel som Office pakke og andre programmer.
Det er kun minimalt hvad der er af sikkerheds rettelser.
Microsoft og Android(Google) gennemgår konstant deres software for sikkerhedsrisici og der kommer hele tiden nye og mere luskede værkøjer til, derfor finder man også nye sikkerhedshuller, blandt de største sikkerhedshuller er netop Java, og det er ikke fordi advarslerne om Java har manglet.
Hvis Google og Microsoft skulle undlade at udgive deres månedlige opdateringer for at tilfredsstille, folk med argumenter som dit,
"at når der kommer opdateringer, rettelser hver måned er det noget lo.t"
Det fortæller måske mere om dig som afsender end dem du sigter efter.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Ethernet fylder 40: Fra datacenter til F16-fly

Udgivet 24. maj 15.55Opdateret 24. maj 15.55

Rygte: 48 millioner Xbox Live-konti hacket

Udgivet 24. maj 14.40Opdateret 24. maj 14.40

Shopamok: 41 domæner fra konkursbo sat til salg for 500 kroner

Udgivet 24. maj 14.08Opdateret 24. maj 14.08

300.000 cloud-servere giver ny Xbox supermuskler

Udgivet 24. maj 11.31Opdateret 24. maj 11.31

Yousee: Vi ville ikke skræmme kunderne

Udgivet 24. maj 10.44Opdateret 24. maj 11.32

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Kapitaludvidelse på halv mia. skal åbne nordtysk marked

GlobalConnect

Digitale samarbejdsværktøjer vokser eksplosivt

Projectplace

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Redpill Linpro hjælper kunderne ud af IBM Notes' databaser

Redpill Linpro

It-virksomheder

Jayway
|
Greener Pastures
|
Secu
|
Raxco Scandinavia
|
Media Function
|
Planahead
|
CodeSealer Aps
|
Aalborg Data
|
Huawei Technologies (denmark)
|
Inmobile
|
Interface
|
redHOST ApS
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300