Java曝远程代码执行漏洞

2015-04-16 357939人围观 ,发现 22 个不明物体 漏洞资讯

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

继本月初Java官网曝本地文件包含(LFI)漏洞,可读取超过460位Oracle公司员工邮箱之后。今天Java又曝一系列安全漏洞,Oracle已发布补丁。攻击者可在未授权的情况下在受害者的Java应用上远程执行命令,影响5-8版本的JRE/JDK。强烈建议企业尽快更新它们的Java Runtime Environments (JREs) 和(Java Development Kits)JDKs。

影响范围

5、6、7、8版本的JRE/JDK均存在上述安全漏洞

Java 7最后一次更新

对于Java 7来说,这将是最后一次更新安全补丁了。

Java 7在2011年7月首次发布。Oracle将在2015年4月停止Java 7的公共更新。这与该公司生命的Java政策一致——在主版本正式供应(GA)三年之后,下一个主版本GA一年以后和下一个主版本被Java.com设为默认JRE六个月之后将停止公共更新。

也就是说在今天过后,就只有Java 8会更新安全补丁。这消息一出,可能会大量Java用户哭晕在厕所……

安全建议

以后就只有Java 8了,那之前的版本如果存在问题该怎么办呢?

1,将现有版本的Java全面升级,重新测试,并重新部署其生命周期至Java SE 8版本;
2,安装所有的Java Container RASP 新技术。

Oracle这种迅速结束Java版本生命周期的行为有利又有弊,利处是可以更好的促进语言进化和产品创新;弊处就是会将数百万的Java 7用户置于了自生自灭境地。

* 参考来源www.net-security.org,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

相关推荐

这些评论亮了

  • hack 回复
    好可怕,我在我的CentOs服务器上装了jdk5为什么这么多年都还没有黑客把我给溢出了啊?
    )35( 亮了
  • 回复
    没讲怎么测试漏洞存在,没讲漏洞怎么利用,也没讲案例,也没讲怎么修复,你他吗说个JB
    )15( 亮了
发表评论

已有 22 条评论

取消
Loading...

这家伙太懒,还未填写个人描述!

37 文章数 3 评论数 0 关注者

特别推荐

推荐关注

活动预告

填写个人信息

姓名
电话
邮箱
公司
行业
职位
css.php