Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner Java, Malware-virus, Sikkerhedshuller, NemID

Sikkerhedsfirma: Oracle kunne have lukket kritisk hul i oktober 2012

It-sikkerhedsfirmaet Security Explorations kritiserer Oracle for sjusk i aktuel sag om Java-hul. Selskabet kunne have lukket hullet i oktober.

Af Mikkel Meister Tirsdag, 15. januar 2013 - 15:43

Oracle forpassede sidste år chancen for at lukke den kritiske sårbarhed i Java 7, som i sidste uge fik sikkerhedsfolk herhjemme til at slå alarm over for de danske NemID-brugere.

Læs også: Alarm: 4 millioner NemID-brugere truet af kritisk Java-hul

Sådan lyder kritikken af it-giganten fra det polske it-sikkerhedsfirma Security Explorations.

Ifølge it-mediet The Next Web fortalte Security Explorations allerede i august Oracle om en anden sårbarhed, der skyldtes en usikker implementering af Reflection API'et i Java.

Hvis Oracle havde rettet den, ville den aktuelle 0-dagssårbarhed ikke kunne være udnyttet af it-kriminelle. Men rettelsen til den usikre implementering var ikke grundig nok.

»Firmaet frigav et fix til Issue 32 (sårbarheden, red.) i oktober 2012. Men det viser sig, at fixet ikke var færdigt,« forklarer sikkerhedsfirmaet Security Explorations på en mailingliste, skriver The Next Web.

Sårbarheden, der blev omtalt i sidste uge, kan misbruges i drive by-angreb, hvor it-kriminelle overtager kontrollen med offerets pc, når denne besøger en inficeret hjemmeside fra en sårbar computer.

»Det her er ikke første gang, at Oracles egne undersøgelser og analyser af sikkerhedsproblemer viser sig at være utilstrækkelige,« skriver firmaet ifølge The Next Web.

Oracle udsendte søndag en opdatering til Java 7, som lukker hullet.

Læs også: Her er lappen til kritisk Java-hul – sådan gør du

Via: The Next Web

Læs også

  • Alarm: 4 millioner NemID-brugere truet af kritisk Java-hul
Send Tweet
Udskriv

Omtalte virksomheder

Oracle Danmark

Udgivet 6. jan 2012 14.17Opdateret 6. jan 2012 14.17
LokationBallerup

Mere om Java

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Java-baseret fjernadgang til borgeres pc halverer sagsbehandlingstid

Udgivet 4. jun 7.38Opdateret 4. jun 7.38

Nets klar med NemID på Javascript om et år - trods manglende 'go' fra det offentlige

Udgivet 23. maj 6.29Opdateret 23. maj 9.32

NemID uden Java nærmer sig

Udgivet 29. apr 15.11Opdateret 30. apr 9.46

Ny sårbarhed rammer Java kort tid efter opdateringer

Udgivet 23. apr 13.09Opdateret 23. apr 13.09

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Nyuddannede udviklere til Netcompanys kundeteam
Udgivet 28. jan 9.08
IT-civilingeniør eller kandidat i datalogi (København og Aarhus) - gerne nyuddannet
Udgivet 17. jun 8.34
Kan du ikke leve uden Java?
Udgivet 23. maj 15.03
Optimization software developer, Maersk Line, Copenhagen
Udgivet 11. jun 14.11

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Benni Bennetsen 15. jan. 2013 - 18.45
 
Fortsat ikke løst

Sådan som jeg kan læse det, så er hullet jo fortsat ikke lukket, man har blot lavet lappe løsning med at hæve sikkerhedsniveauet som standard for at køre, men selve exploit virker fortsat. Det er jo lidt kritisk, særligt når bankerne skriver, at hullet nu er rettet, selvom det jo ikke passer.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans Schou 15. jan. 2013 - 23.00
 
ECMA-script (javascript), afskaf Java

Vi der havde en ECMA-script baseret løsning med Jyske Bank før NemID-monsteret dukkede op, vil godt tilbage til den løsning. Den havde flere fordele.

  1. ECMA-script-fortolkeren i de forskellige browsere er forskellig. Det betyder at der skal testes lidt mere fra leverandørens side, men hvis det viser sig at en browser har et problem, så kan slutbrugeren vælge at skifte broser. Det kan man ikke med Java, der er kun er een JRE der virker med NemID, og det er den sidste nye fra Oracle.

  2. ECMA-script kan ikke scanne brugerens harddisk for filer, sådan som NemID kan og gør. Helt præcist hvad NemID leder efter på borgernes harddisk er ikke helt kendt, men NemID har muligheden for at gennemse alle borgerens filer på hans egen harddisk <1>.

  3. ECMA-script har færre muligheder for bagdøre, og er på den måde mere tillidsskabende for borgerne, end Java er.

  4. ECMA-script kan ikke åbne en IP-forbindelse til en anden server, end den server den kommer fra. Det kan Java og det introducere et nyt problem.

Skattevæsnet har både NemID-login og deres egen "Tast-selv" login-metode. Jeg har hørt fra flere, at når valgmuligehden er der, så er det Tast-selv metoden der bruges. Nu må det snart gå op for politikerne: NemID er en dårlig idé. Få det nu stoppet det skidt, så vi kan få et ordentligt digitaliseret samfund, sådan som de fleste af os gerne vil, vi vil bare ikke have NemID og den Java der følger med. Oracle, en stor amerikansk virksomhed, som er kendt for at være særedeles træge med softwareopdateringer, er ikke en virksomhed vi har tillid til.

ECMA-script? Ja, det er fint. Det vil vi gerne have. Sæt igang med det samme.

  • Stem op 4
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 16. jan. 2013 - 11.02
 
Re: ECMA-script (javascript), afskaf Java

der er kun er een JRE der virker med NemID, og det er den sidste nye fra Oracle.

Og OpenJDK.

Helt præcist hvad NemID leder efter på borgernes harddisk er ikke helt kendt


Joo, det er nu efterhånden ret godt kendt. Den genererer en unik checksum (ud fra filer og netkort adresser og andet godt fra havet), som kan bruges til at identificere den maskine, som et givet login er sket fra...og nej, det kan man ikke fra JavaScript.

ECMA-script kan ikke åbne en IP-forbindelse til en anden server, end den server den kommer fra. Det kan Java og det introducere et nyt problem.


Enlighten me please?
JavaScript kan ikke oprette rene TCP (eller UDP) forbindelser, men der findes da bestemt tricks, såsom JSONP, som gør, at man kan forbinde og kommunikere cross domain.

Jeg vil så også gerne have en JavaScript baseret løsning.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Tørnes Hansen 16. jan. 2013 - 20.46
 
Der er endnu et sikkerhedshul i java.

Vi snakker om java 7 update 11 der blev udgivet her i søndags.
Det er Windows brugere der er i risikozonen.

Less than 24 hours after Oracle fixed a Java 0day, miscreants were selling another Java 0day in Java 7 Update 11

http://krebsonsecurity.com/2013/01/new-java-exploit-fetches-5000-per-buyer/
via
https://twitter.com/briankrebs/status/291549903782543362

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Müller 16. jan. 2013 - 22.48
 
Re: ECMA-script (javascript), afskaf Java

ECMA-script kan ikke åbne en IP-forbindelse til en anden server, end den server den kommer fra. Det kan Java og det introducere et nyt problem.

Javascript kan oprette forbindelse til servere som det ikke er evalueret fra på følgende måder:
* Inject html med css/billede/javacript tags i dokumentet, hvilket vil medføre HTTP GET requests, også til andre servere.
* Inject en iframe med extern src atribut --> HTTP GET request
* Submit en form med en action på en fremmed server --> HTTP POST request

Og der er sikkert en masse andre teknikker jeg har glemt fordi de har mindre værdig i daglig udviklingsbrug.

Det er sandt at man ikke kan tilgå infromationerne fra andre domæner på en særlig brugbar måde. Poster jeg en form til et andet domæne i en iframe o html dokumentet, så kan jeg ikke læse svaret på grund af cross origin beskyttelse. Tilsvarende med XmlHTTPRequests (ajax) på andre domæner. Med mindre CORS tillader det.

Men forbindelser, dem kan man lave mange af.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Lektor: Problematisk at sælge NemID til udlandet

Udgivet 19. jun 16.12Opdateret 19. jun 16.12

Samsung på vej med lynhurtig mini-SSD med PCIe-forbindelse

Udgivet 19. jun 15.31Opdateret 19. jun 15.31

Amazon bygger privat sky til CIA for 3,3 milliarder kroner

Udgivet 19. jun 14.47Opdateret 19. jun 14.47

Trine Bramsen: Handicapfilm er skræmmekampagne

Udgivet 19. jun 14.02Opdateret 19. jun 16.58

Microsoft kaster Surface RT i grams til studerende for 1.100 kroner

Udgivet 19. jun 13.08Opdateret 19. jun 14.39

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Komplex it er blevet leverandør af Verde VDI i hele Norden

Komplex IT

Anbragte unge jubler over bærbare

GlobalConnect

Talend - førende open source produkt - har fået dansk support

Viteco

Samarbejde med open-source softwareproducenten SUSE

Komplex IT

It-virksomheder

Greener Pastures
|
Secu
|
Jayway
|
Citrix Systems Denmark
|
Strongminds At Work
|
MOC
|
NNIT
|
Secorigo
|
Hera IT
|
Better-Web
|
Serious Games Interactive
|
Acinta
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300