Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner Java, Malware-virus, Sikkerhedshuller, NemID

Sikkerhedsfirma: Oracle kunne have lukket kritisk hul i oktober 2012

It-sikkerhedsfirmaet Security Explorations kritiserer Oracle for sjusk i aktuel sag om Java-hul. Selskabet kunne have lukket hullet i oktober.

Af Mikkel Meister Tirsdag, 15. januar 2013 - 15:43

Oracle forpassede sidste år chancen for at lukke den kritiske sårbarhed i Java 7, som i sidste uge fik sikkerhedsfolk herhjemme til at slå alarm over for de danske NemID-brugere.

Læs også: Alarm: 4 millioner NemID-brugere truet af kritisk Java-hul

Sådan lyder kritikken af it-giganten fra det polske it-sikkerhedsfirma Security Explorations.

Ifølge it-mediet The Next Web fortalte Security Explorations allerede i august Oracle om en anden sårbarhed, der skyldtes en usikker implementering af Reflection API'et i Java.

Hvis Oracle havde rettet den, ville den aktuelle 0-dagssårbarhed ikke kunne være udnyttet af it-kriminelle. Men rettelsen til den usikre implementering var ikke grundig nok.

»Firmaet frigav et fix til Issue 32 (sårbarheden, red.) i oktober 2012. Men det viser sig, at fixet ikke var færdigt,« forklarer sikkerhedsfirmaet Security Explorations på en mailingliste, skriver The Next Web.

Sårbarheden, der blev omtalt i sidste uge, kan misbruges i drive by-angreb, hvor it-kriminelle overtager kontrollen med offerets pc, når denne besøger en inficeret hjemmeside fra en sårbar computer.

»Det her er ikke første gang, at Oracles egne undersøgelser og analyser af sikkerhedsproblemer viser sig at være utilstrækkelige,« skriver firmaet ifølge The Next Web.

Oracle udsendte søndag en opdatering til Java 7, som lukker hullet.

Læs også: Her er lappen til kritisk Java-hul – sådan gør du

Via: The Next Web

Læs også

  • Alarm: 4 millioner NemID-brugere truet af kritisk Java-hul
Send Tweet
Udskriv

Omtalte virksomheder

Oracle Danmark

Udgivet 6. jan 2012 14.17Opdateret 6. jan 2012 14.17
LokationBallerup

Mere om Java

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Nets klar med NemID på Javascript om et år - trods manglende 'go' fra det offentlige

Udgivet 23. maj 6.29Opdateret 23. maj 9.32

NemID uden Java nærmer sig

Udgivet 29. apr 15.11Opdateret 30. apr 9.46

Ny sårbarhed rammer Java kort tid efter opdateringer

Udgivet 23. apr 13.09Opdateret 23. apr 13.09

Sikkerhedseftersyn tvinger Oracle til at udskyde Java 8

Udgivet 22. apr 12.09Opdateret 22. apr 12.09

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Javaudvikler til IT Udvikling i Aalborg eller København
Udgivet 3. maj 14.46
Er java.util.concurrency din ven?
Udgivet 2. maj 15.36
Erfaren IT-profil med lyst til at arbejde med BPM og SOA Governance - Kunne det være dig?
Udgivet 13. mar 19.17
Nyuddannede udviklere til Netcompanys kundeteam
Udgivet 28. jan 9.08

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Benni Bennetsen 15. jan. 2013 - 18.45
 
Fortsat ikke løst

Sådan som jeg kan læse det, så er hullet jo fortsat ikke lukket, man har blot lavet lappe løsning med at hæve sikkerhedsniveauet som standard for at køre, men selve exploit virker fortsat. Det er jo lidt kritisk, særligt når bankerne skriver, at hullet nu er rettet, selvom det jo ikke passer.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans Schou 15. jan. 2013 - 23.00
 
ECMA-script (javascript), afskaf Java

Vi der havde en ECMA-script baseret løsning med Jyske Bank før NemID-monsteret dukkede op, vil godt tilbage til den løsning. Den havde flere fordele.

  1. ECMA-script-fortolkeren i de forskellige browsere er forskellig. Det betyder at der skal testes lidt mere fra leverandørens side, men hvis det viser sig at en browser har et problem, så kan slutbrugeren vælge at skifte broser. Det kan man ikke med Java, der er kun er een JRE der virker med NemID, og det er den sidste nye fra Oracle.

  2. ECMA-script kan ikke scanne brugerens harddisk for filer, sådan som NemID kan og gør. Helt præcist hvad NemID leder efter på borgernes harddisk er ikke helt kendt, men NemID har muligheden for at gennemse alle borgerens filer på hans egen harddisk <1>.

  3. ECMA-script har færre muligheder for bagdøre, og er på den måde mere tillidsskabende for borgerne, end Java er.

  4. ECMA-script kan ikke åbne en IP-forbindelse til en anden server, end den server den kommer fra. Det kan Java og det introducere et nyt problem.

Skattevæsnet har både NemID-login og deres egen "Tast-selv" login-metode. Jeg har hørt fra flere, at når valgmuligehden er der, så er det Tast-selv metoden der bruges. Nu må det snart gå op for politikerne: NemID er en dårlig idé. Få det nu stoppet det skidt, så vi kan få et ordentligt digitaliseret samfund, sådan som de fleste af os gerne vil, vi vil bare ikke have NemID og den Java der følger med. Oracle, en stor amerikansk virksomhed, som er kendt for at være særedeles træge med softwareopdateringer, er ikke en virksomhed vi har tillid til.

ECMA-script? Ja, det er fint. Det vil vi gerne have. Sæt igang med det samme.

  • Stem op 4
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 16. jan. 2013 - 11.02
 
Re: ECMA-script (javascript), afskaf Java

der er kun er een JRE der virker med NemID, og det er den sidste nye fra Oracle.

Og OpenJDK.

Helt præcist hvad NemID leder efter på borgernes harddisk er ikke helt kendt


Joo, det er nu efterhånden ret godt kendt. Den genererer en unik checksum (ud fra filer og netkort adresser og andet godt fra havet), som kan bruges til at identificere den maskine, som et givet login er sket fra...og nej, det kan man ikke fra JavaScript.

ECMA-script kan ikke åbne en IP-forbindelse til en anden server, end den server den kommer fra. Det kan Java og det introducere et nyt problem.


Enlighten me please?
JavaScript kan ikke oprette rene TCP (eller UDP) forbindelser, men der findes da bestemt tricks, såsom JSONP, som gør, at man kan forbinde og kommunikere cross domain.

Jeg vil så også gerne have en JavaScript baseret løsning.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Tørnes Hansen 16. jan. 2013 - 20.46
 
Der er endnu et sikkerhedshul i java.

Vi snakker om java 7 update 11 der blev udgivet her i søndags.
Det er Windows brugere der er i risikozonen.

Less than 24 hours after Oracle fixed a Java 0day, miscreants were selling another Java 0day in Java 7 Update 11

http://krebsonsecurity.com/2013/01/new-java-exploit-fetches-5000-per-buyer/
via
https://twitter.com/briankrebs/status/291549903782543362

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Müller 16. jan. 2013 - 22.48
 
Re: ECMA-script (javascript), afskaf Java

ECMA-script kan ikke åbne en IP-forbindelse til en anden server, end den server den kommer fra. Det kan Java og det introducere et nyt problem.

Javascript kan oprette forbindelse til servere som det ikke er evalueret fra på følgende måder:
* Inject html med css/billede/javacript tags i dokumentet, hvilket vil medføre HTTP GET requests, også til andre servere.
* Inject en iframe med extern src atribut --> HTTP GET request
* Submit en form med en action på en fremmed server --> HTTP POST request

Og der er sikkert en masse andre teknikker jeg har glemt fordi de har mindre værdig i daglig udviklingsbrug.

Det er sandt at man ikke kan tilgå infromationerne fra andre domæner på en særlig brugbar måde. Poster jeg en form til et andet domæne i en iframe o html dokumentet, så kan jeg ikke læse svaret på grund af cross origin beskyttelse. Tilsvarende med XmlHTTPRequests (ajax) på andre domæner. Med mindre CORS tillader det.

Men forbindelser, dem kan man lave mange af.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Nyt CVR-register i modvind igen-igen: Resultaterne halter stadig

Udgivet 23. maj 10.44Opdateret 23. maj 10.44

Offentlig it-kaos i 2013 koster indtil videre 77 millioner kroner

Udgivet 23. maj 10.17Opdateret 23. maj 10.17

Hver fjerde danske it-virksomhed mangler kvalificerede folk: Uddannelser fejler

Udgivet 23. maj 9.51Opdateret 23. maj 10.23

IBM's Jeopardy-mester Watson skal hjælpe kundeservice med Big Data

Udgivet 23. maj 7.50Opdateret 23. maj 7.50

Nets klar med NemID på Javascript om et år - trods manglende 'go' fra det offentlige

Udgivet 23. maj 6.29Opdateret 23. maj 9.32

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Digitale samarbejdsværktøjer vokser eksplosivt

Projectplace

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Redpill Linpro hjælper kunderne ud af IBM Notes' databaser

Redpill Linpro

VP SECURITIES skaber overblik over kunderne med ny Microsoft CRM løsning

ProActive

It-virksomheder

Jayway
|
Secu
|
Greener Pastures
|
SimCorp
|
Ricoh Danmark
|
Coolsms
|
CapaSystems
|
Motus
|
Invokers
|
Dubex
|
Netop Business Solutions
|
Esec
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300