Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (12)
Emner Java, Sikkerhedshuller

Kritisk hul i Java bliver først lappet til februar – selvom løsningen er nem

En sikkerhedsforsker blev så træt af Oracles langsomme reaktioner på et kritisk hul i Java, at han selv løste problemet på en halv time. Alligevel går der fire måneder, før Oracle sender opdateringen ud.

Af Jesper Kildebogaard Onsdag, 24. oktober 2012 - 12:22

Java, som alle danskere med NemID er tvunget til at have installeret, vil frem til februar være ramt af et kritisk sikkerhedshul.

Hullet blev opdaget i slutningen af september af sikkerhedsforskeren Adam Gowdiak, som straks underrettede Oracle, men det store firma mente ikke, at det var muligt at få en patch med i oktober-pakken.

Derfor valgte Adam Gowdiak selv at finde en løsning på det kritiske sikkerhedshul, og det var ikke ret svært, skriver The H Online.

Faktisk var det klaret på en halv time, og kun 25 tegn skulle laves om i Java-koden. Løsningen ville ikke påvirke andre dele af koden, og derfor var der heller ikke brug for omfattende tests, som Oracle ellers brugte som forklaring på, at det ikke var muligt at få en løsning med i oktober-pakken.

Nu står Adam Gowdiak derfor med en kritisk sårbarhed i Java, en nem løsning og en softwareleverandør, som først har tænkt sig at bruge løsningen i næste faste opdateringspakke, der kommer i midten af februar. Hullet er, så vidt vides, ikke kendt af hackere, og sikkerhedsforskeren deler naturligvis kun sin viden med Oracle.

Men i tiden frem til februar kan der nå at ske meget. Og sporene fra lignende situationer skræmmer.

I august måned blev et kritisk hul i Java nemlig pludselig misbrugt af hackere, og Oracle måtte droppe planen om først at sende en patch ud til normal, skemalagt tid i oktober og i stedet i huj og hast sende en nød-lapning ud. Undervejs kom det frem, at Oracle havde kendt til hullet i fire måneder uden at gøre noget ved det i den tid.

Læs også: Stort sikkerhedshul i Java åbner for angreb

Læs også: Kritik: Oracle gjorde intet ved kritiske Java-huller i 4 måneder

Læs også: Oracle hastelapper kritisk Javahul

Via: The H Online
Send Tweet
Udskriv

Omtalte virksomheder

Oracle Danmark

Udgivet 6. jan 2012 14.17Opdateret 6. jan 2012 14.17
LokationBallerup

Mere om Java

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

NemID uden Java nærmer sig

Udgivet 29. apr 15.11Opdateret 30. apr 9.46

Ny sårbarhed rammer Java kort tid efter opdateringer

Udgivet 23. apr 13.09Opdateret 23. apr 13.09

Sikkerhedseftersyn tvinger Oracle til at udskyde Java 8

Udgivet 22. apr 12.09Opdateret 22. apr 12.09

Slaraffenland for it-kriminelle: 19 ud af 20 har forældet Java

Udgivet 16. apr 13.26Opdateret 16. apr 13.26

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Er java.util.concurrency din ven?
Udgivet 2. maj 15.36
Applikationsarkitekter til IT Udvikling, Aalborg og København
Udgivet 12. sep 2012 10.41
Udvikler til platformsudvikling
Udgivet 23. apr 14.34
Java-udvikler til E-Commerce Systems
Udgivet 10. maj 13.55

Kommentarer (12)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
lasse øksbro 24. okt. 2012 - 14.49
 
arbejde

Dårligt arbejde

Øv vi er tvunget til java med nemid

  • Stem op 8
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 24. okt. 2012 - 14.54
 
naturligvis ?

"sikkerhedsforskeren deler naturligvis kun sin viden med Oracle".

Dette er ikke nogen selvfølge, se f.eks.

http://en.wikipedia.org/wiki/Full_disclosure

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Allan S. Hansen 24. okt. 2012 - 14.55
 
Hurtig løsning

Den hurtige løsning er nok ikke 'enterprisy' nok til at komme med.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Marc Munk 24. okt. 2012 - 14.57
 
Re: naturligvis ?

Mon ikke der med naturligvis menes http://en.wikipedia.org/wiki/Responsible_disclosure

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 24. okt. 2012 - 18.57
 
Re: arbejde

Øv vi er tvunget til java med nemid

Der er heldigvis andre Java-implementeringer.

  • Stem op 0
  • Stem ned 2
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kasper Steensig 24. okt. 2012 - 21.25
 
OpenJDK

Håber lidt OpenJDK fikser den fejl, men det burde nu ikke være så svært, da det er opensource... Heldigvis :)

  • Stem op 0
  • Stem ned 2
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Jensen 24. okt. 2012 - 22.57
 
FarligeID

Og på grund af FarligeID har de fleste folk i Danmark java kørende, og udsætter sig dermed for fare - kun et lille mindretal af os kan finde ud af at slå de fra.

  • Stem op 2
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Povl H. Pedersen 25. okt. 2012 - 08.39
 
Staten er nødt til at indse

Staten er nødt til at indse at Java løsningen ikke er det rigtige, og forlange at der indenfor kort tid findes en migrering væk fra Java. En HTML 1.0 form vil give mig mulighed for at fjerne Java, og vil øge sikkerheden fremfor den nuværende situation. Java bidrager ikke med sikkerhed på klienten, som salgsargumentet ellers er, tværtimod udsætter den klienten for unødig fare.

  • Stem op 4
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Casper Bangs billede
Casper Bang 25. okt. 2012 - 08.40
 
Re: OpenJDK

Håber lidt OpenJDK fikser den fejl, men det burde nu ikke være så svært, da det er opensource...


Problemet er jo bare, at fejlen endnu ikke er alm. kendt og derfor kan den naturligvis ikke rettes. Tilgængæld sidder der masser af hackere nu der ved at det ER der, og hvis de kan finde det, kan de sælge deres information til en del $ på det brogede marked. De kan ovenikøbet give deres kunde vished for at hullet vil eksistere i X tid, pg.a. Oracle's udmelding.

  • Stem op 4
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 25. okt. 2012 - 11.14
 
De kan ikke vide om hackere allerede bruger hullet

Hackers Exploit 'Zero-Day' Bugs For 10 Months On Average Before They're Exposed.

Oracle's holdning til sikkerhed er simpelthen ikke seriøs.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Rasmussen 25. okt. 2012 - 22.21
 
Re: De kan ikke vide om hackere allerede bruger hullet

Oracle's holdning til sikkerhed er helt på linje med NemID's. Hvis Oracle ikke var en seriøs leverandør og tog sikkerhed meget alvorligt ville NemID aldrig have valgt at tvinge et helt lands befolkning til at være afhængig af dem. Vi kan være helt trygge.

For få redningsbåde siger du?! Det er helt unødvendigt, her på Titanic er der slet ikke brug for dem - skibet kan ikke synke, og det er det mest sikre skib nogensinde bygget. Der er INGEN grund til bekymring.

  • Stem op 5
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Hansen 25. okt. 2012 - 23.45
 
Re: OpenJDK

Rigtigt nok at problemet ikke kan løses af OpenJDK, når de ikke kender det, men at diverse hackere ved at der findes et hul i Java, gør ikke situationen farligere.

Jeg kan garantere dig for at der findes andre huller i Java, så hvorfor skulle man dog gå efter at finde et hul som Oracle allerede kender (og som er nemt at løse), når man 'bare' kan lede efter et helt nyt hul, som først skal identificeres før det kan løses.

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teenager står frem: Derfor hackede jeg Version2

Udgivet 17. maj 16.40Opdateret 17. maj 16.40

Fredagshumor: Sådan ser indbakkens pestilenser ud i virkeligheden

Udgivet 17. maj 15.00Opdateret 17. maj 15.00

New Zealand dropper softwarepatenter

Udgivet 17. maj 14.09Opdateret 17. maj 14.09

Microsoft gemmer udspekuleret jobanonnce på Bing

Udgivet 17. maj 11.35Opdateret 17. maj 11.35

Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

Udgivet 17. maj 10.54Opdateret 17. maj 10.54

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset

A visual reality check that makes sense - Affecto customer reference

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Redpill Linpro hjælper kunderne ud af IBM Notes' databaser

Redpill Linpro

VP SECURITIES skaber overblik over kunderne med ny Microsoft CRM løsning

ProActive

Johan Ekelund som Business Advisor og Project Manager hos Affecto Denmark A/S

Affecto Denmark

It-virksomheder

Jayway
|
Greener Pastures
|
Valeo
|
SimCorp
|
Motus
|
Mobile Advisor
|
BEC
|
Coolsms
|
Relation House
|
Huawei Technologies (denmark)
|
CodeSealer Aps
|
Rasby
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300