Poważny błąd w Javie - patcha na razie brak

Tavis Ormandy, ceniony specjalista ds. bezpieczeństwa (zatrudniony w koncernie Google) opublikował szczegółowy raport na temat poważnego błędu występującego w wirtualnej maszynie Java (JVM). Odpowiednio wykorzystana luka może zostać wykorzystana do uruchomienia w systemie złośliwego kodu i przejęcia kontroli nad maszyną.
Decyzja o opublikowaniu szczegółowych informacji na temat problemu może wydawać się niespecjalnie rozsądna - ale Ormandy tłumaczy, że znacznie wcześniej poinformował o problemie pracowników koncernu Oracle (który niedawno przejął firmę Sun Microsystems, odpowiedzialną za Javę) - a ci oświadczyli mu, że poprawki na razie nie będzie. "Ludzie z Oracle stwierdzili, że ta luka nie jest na tyle poważna, by z jej powodu mieli naruszać swój sztywny terminarz łatania [koncern udostępnia poprawki dla swoich produktów raz na kwartał - red.]. Moim zdaniem nie mają racji" - komentuje Tavis Ormandy.

Oracle na razie nie komentuje tych informacji. Warto jednak przypomnieć, że najnowszy pakiet poprawek firmy pojawił się zaledwie kilka dni temu - a to znaczy, że o ile koncern nie zmieni stanowiska w kwestii najnowszego błędu, to uaktualnienia dla Javy należy się spodziewać dopiero za trzy miesiące (czyli na początku lipca).

Z informacji udostępnionych przez Ormandy'ego wynika, że luka umożliwia nieautoryzowanemu użytkownikowi uruchamianie w zaatakowanym systemie dowolnych aplikacji napisanych w Javie. Jest to możliwe, ponieważ JVM umożliwia programistom tworzącym aplikacje w tym środowisku automatyczne instalowanie dodatkowych bibliotek Java - można więc stworzyć "złośliwą" bilbliotekę i bez problemów uruchomić ją w systemie.

Tavis Ormandy podkreśla, że błąd jest poważny i powinien zostać możliwie jak najszybciej poprawiony. Nie jest w tej opinii odosobniony - tego samego zdania jest m.in. Marc Maiffret, specjalista ds. bezpieczeństwa z firmy FireEye.

Sprawa jest o tyle poważna - i skomplikowana - iż problem znaleziony przez pracownika Google nie jest typową dziurą w zabezpieczeniach (będącą np. skutkiem błędu programistycznego). To raczej ogólny błąd projektowy popełniony przez autorów Java Virtual Machine - a to oznacza, że jego usunięcie będzie znacznie trudniejsze niż w przypadku klasycznych luk. Być może to właśnie dlatego Oracle nie spieszy się z łataniem.

Inna sprawa, że zagrożenie na razie nie wydaje się zbyt duże - ataki wykorzystujące luki w Javie były dość częste przed kilkoma laty, ale obecnie są rzadkością. Ostatnio przestępcy wolą wykorzystywać raczej błędy w innym popularnym oprogramowaniu - np. przeglądarkach internetowych (głównie Internet Explorerze oraz Firefoksie - bo to dwie najpopularniejsze aplikacje tego typu) czy aplikacjach w stylu Adobe Readera (to wyjątkowo "wdzięczny" cel, bo w programie wciąż znajdowane są kolejne poważne luki).

Warto podkreślić, że problem dotyczy Javy dla Windows od wydania Java SE 6 u. 10. Ale eksperci nie wykluczają, że podatne mogą być również wydania na inne platformy - Symantec sugeruje, że problem dotyczy Linuksa.
Oryginalny tekst został opublikowany na www.computerworld.pl
Ocena:
Twoja ocena:

Komentarze (1)

~Gość

12-04-2010 11:50

ten błąd jest by design i nie jest trywialny a jego proste usunięcie wygeneruje różne problemy w istniejących aplikacjach. Tak to jest, że stare czasy przeminęły.

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »