速来报名!AICon北京站鸿蒙专场~ 了解详情
写点什么

Oracle 发布 Java 7 安全修复

  • 2013-01-17
  • 本文字数:910 字

    阅读完需:约 3 分钟

近日,Oracle 发布了 Java SE 7u11 以修复安全漏洞 CVE-2013-0422 ,该漏洞在过去几天内得到了广泛的使用,可以在允许运行 Java 的浏览器上远程安装与执行代码。这利用了 applet(通常没必要配置就可以在浏览器中运行 Java),并且可以通过 Java 7 运行时的特性与反射来跳出安全沙箱。

虽然这是今年遇到的第一个与安全相关的修复,但 Java 7 此前就曾因安全漏洞成为了人们瞩目的焦点。在去年10 月 CVE-2012-5083 CVE-2012-1531 都会导致不受信任的代码在 2D 框架中运行。反馈的结果同样是使用了反射 API。

但 0day 漏洞在诸如 Metasploit 与 Blackhole 的渗透工具中得到了广泛的应用。这导致美国国土安全局向用户发出警告,要求禁用掉浏览器中的Java ,即便你更新到了Java7u11 也要这样,从而避免未来可能会出现的安全问题。因此,Oracle 的反应速度很快,虽然他们此前曾表示只会按照季度来发布安全更新

Apple 是首批远程禁用掉浏览器中 Java 的公司之一,他向 OSX 反恶意软件描述文件中发布了一个更新,位于 /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.meta.plist。这增加了一个最小版本以允许 Java applet 能够运行在浏览器中:

复制代码
<dict>
<key>LastModification</key>
<string>Thu, 10 Jan 2013 22:48:02 GMT</string>
<key>PlugInBlacklist</key>
<dict><key>10</key><dict>
<key>com.oracle.java.JavaAppletPlugin</key>
<dict><key>MinimumPlugInBundleVersion</key>
<string>1.7.10.19</string></dict>
</dict>
</dict>
</dict>

为了防止未来的漏洞,Java 更新还将未签名的 Java applet 的运行仅限制在“高”安全上下文中。如果启用了 Java applet 插件,那么当发现了未签名的 applet 时就会弹出一个警告对话框。

要想知道浏览器是否可以运行 Java,请进入到 JavaTester 网站。要想在浏览器中禁用 Java applet,请按照 Oracle 的文档 How to disable Java in the browser 进行。运行在浏览器之外的 Java 应用并不受此次安全问题的影响,因为这种 Java 应用的运行无需安全管理器。

查看英文原文: Oracle Releases Security Fix for Java 7

2013-01-17 00:451121
用户头像

发布了 88 篇内容, 共 263.0 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

win版Topaz Photo AI(图片降噪软件) v3.0.3特别版下载

iMac小白

Topaz Photo AI下载 Topaz Photo AI破解 Topaz Photo AI特别版

一键自动化博客发布工具,用过的人都说好(csdn篇)

程序那些事

工具 程序那些事 自动发布

信创腾飞,必须使用国产芯片系统!

Geek_2305a8

怎么查询游戏服务器IP?哪些工具可以协助?

一只扑棱蛾子

服务器

Win版Adobe Audition 2024 (Au2024)最新直装版下载

iMac小白

Audition 2024 Audition 2024下载 Audition 2024直装版 Audition 2024破解版

IDC 权威认可!Aloudata 入选金融领域中数据管理分析服务最佳实践案例

Aloudata

数据分析 自动化 IDC 全链路数据血缘 金融数据

面试题:线程池内“闹情绪”的线程,怎么办?

EquatorCoco

Python 开发语言 window

海外云手机——电商最有效的引流工具

Ogcloud

云手机 海外云手机 云手机海外版 电商云手机 跨境云手机

NFTScan | 05.06~05.12 NFT 市场热点汇总

NFT Research

NFT NFT\ NFTScan

什么? 20分钟,构建你自己的LLaMA3应用程序| 京东云技术团队

京东科技开发者

win版eM Client Pro(邮件处理软件)v9.2.2258 激活版

iMac小白

eM Client Pro下载 eM Client Pro激活版 eM Client Pro破解版

win版iZotope Ozone Advanced (音频制作软件)v11.0.1 直装版

iMac小白

在数字化时代保持企业财务管理的持续技术创新

智达方通

Java Chassis 3:接口维度负载均衡

华为云开发者联盟

Java 华为云 华为云开发者联盟 企业号2024年5月PK榜

外贸网站优化为什么要布置内部链接?如何优化内链?

九凌网络

面试题:Spring Bean线程安全?别担心,只要你不写并发代码就好了!

快乐非自愿限量之名

Java spring 安全

怪兽AI数字人直播软件

Mr_song

AI 短视频 直播 数字人

深入解析Apache Flink核心概念:事件流、状态、事件时间和快照

木南曌

实时计算

英特尔人工智能创新应用大赛最终奖项揭晓!酷睿Ultra助力选手创意开发

E科讯

聚焦OLAP性能提升,火山引擎ByteHouse性能挑战赛圆满落幕

字节跳动数据平台

OSS_PIPE:Rust编写的大规模文件迁移工具

京东科技开发者

个人品牌升级攻略:ChatGPT助您塑造独特简历风格

测吧(北京)科技有限公司

测试

10分钟了解Flink SQL使用

不在线第一只蜗牛

sql 大数据 flink

电商后台的秘密:通过API接口提取商品信息

Noah

产品经理必备的API技术知识

幂简集成

产品经理 API

Win版Adobe After Effects 2024(Ae2024)直装破解版

iMac小白

After Effects 2024下载 After Effects 2024破解 After Effects 2024直装 AE2024下载

win版PilotEdit Lite(高级文本编辑器)激活版

iMac小白

PilotEdit下载 PilotEdit激活版 PilotEdit破解版

盘点信创产业发展与开发者相关的技术

Geek_2305a8

如何优雅的使用ollama| 京东云技术团队

京东科技开发者

进一步解读英伟达 Blackwell 架构、NVlink及GB200 超级芯片

GPU算力

深度学习 英伟达 Blackwell GB200

Oracle发布Java 7安全修复_Java_Alex Blewitt_InfoQ精选文章