Il difetto di sicurezza di Java influisce anche su Ubuntu?


9

Ci sono voci su un vero problema di sicurezza Java. Il BSI consiglia alle persone di disattivare i plug-in Java versione 7 e precedenti in tutti i tipi di sistema operativo, anche in Linux. Questo significa che dovrei disattivare il plugin del tè freddo in Ubuntu ora? O questa versione specifica non è interessata?


Grazie mille per la tua risposta. Ho già cercato queste informazioni su Internet, ma non sono riuscito a trovare quello che hai scoperto poiché non so molto sull'interdipendenza. Ho disabilitato il plugin icedtea ora. Meglio prevenire che curare...

Come possiamo avvisare tutti gli altri utenti ubuntu là fuori? Secondo la BSI l'exploit è già eccessivamente utilizzato nei paesi della Norvegia, Germania e Paesi Bassi. Dal momento che anche Ubuntu è interessato, come hai concluso, questo sembra essere molto importante. Anche heise security scrive ora, il bug riguarda ogni tipo di sistema operativo e browser supportato da java.

A proposito, Oracle è finalmente riuscito a correggere il bug nell'aggiornamento 7 di Ver 7 http://www.oracle.com/technetwork/topics/security/alert-cve-2012-4681-verbose-1835710.html

Come posso sapere quando il problema è stato risolto nella versione icedtea utilizzata da Ubuntu?

Informazioni aggiuntive: http://www.kb.cert.org/vuls/id/636312

Risposte:


6

Da qui hanno detto che è stato segnalato come CVE-2012-4681 per Oracle Java 7 Update 6, and possibly other versions,

Sembra che non sia ancora stato segnalato o rappresentato per Ubuntu, ma può essere visto segnalato per Debian come qui per i pacchetti openjdk-6 e openjdk-7 , quindi immagino che si applichi anche qui.

inserisci qui la descrizione dell'immagine

Se lo sto indovinando, esiste la stessa versione per Ubuntu qui

inserisci qui la descrizione dell'immagine

Quindi, per favore disabilitalo, per essere sicuri per un lato più sicuro.


Modifica (1-9-2012) Ora viene affrontato dal team di sicurezza di Ubuntu, come si può vedere qui . Presto verrà fornito l'aggiornamento della sicurezza per il pacchetto.

Il pacchetto Icetea-Web include il plugin, che sembra non essere stato influenzato come qui.

inserisci qui la descrizione dell'immagine

Puoi fare clic sul collegamento Ubuntu come sopra per vedere i pacchetti in esso. Quindi, immagino, sei sicuro di usarlo.


Ciao Tijybba, sembra che il tè freddo non sia sicuro nonostante ciò che è scritto nella tabella sopra. "Red Hat ha verificato il difetto e ha confermato che influisce su Java SE 7 fornito da OpenJDK 7 (java-1.7.0-openjdk), Oracle Java SE 7 (java-1.7.0-oracle) e IBM Java SE 7 (java- 1.7.0-ibm) "(citato da: bugzilla.redhat.com/show_bug.cgi?id=852051 ) Quindi Tom Brosman qui sotto potrebbe avere ragione, dopo tutto?
Kerry,

Ho appena notato la tua modifica: [qoute] Modifica (1-9-2012) Ora viene affrontato dal team di sicurezza di Ubuntu come si può vedere qui. Immagino che presto verrà fornito un aggiornamento di sicurezza per il pacchetto. [/ Quote] Questa è l'informazione importante per me, è proprio quello che stavo cercando. Il collegamento mostra ora che è interessata la versione più recente. Per ora mi limiterò a java "disabilitato". Grazie molto.
Kerry,

@Kerry - Sì, influisce su openjdk 7 come già menzionato nel link, ho pubblicato quello che ho letto sul plugin icedtea-web, Disabilitare sarebbe saggio. E non ho mai detto a Tom Brosman di sbagliare :)), grazie per la risposta.
atenz,

Possiamo aggiornare questa risposta a quale sia lo stato attuale?
Jorge Castro,

@ JorgeCastro- Sono d'accordo.
Atenz,

3

Sembra che il plugin IcedTea sia sicuro (contrariamente a quanto sopra indicato), qui copio dal sito RedHat (anche menzionato sopra):

Tomas Hoger 27-08-2012 09:09:03 EDT

L'esecuzione del codice è stata confermata con l'ultimo plug-in per browser Web Oracle e IBM Java 7. IcedTea-Web che utilizza OpenJDK7 blocca questo exploit impedendo all'applet di modificare SecurityManager (consentito nei plug-in Oracle e IBM Java).

Java 6 attualmente non è noto per essere interessato.

Questo è importante per me poiché ho bisogno di un browser abilitato a Java per scaricare file da un sito sponsorizzato dal governo degli Stati Uniti, Protein Data Bank (http://www.rcsb.org/pdb/home/home.do) e il plug-in IcedTea- funziona lì.


1

, dovresti disabilitarlo (o addirittura rimuoverlo) per ora. Si noti che le altre risposte qui non sono aggiornate e si presume che la patch di "aggiornamento 7" appena rilasciata (30 agosto 2012) abbia risolto alcuni problemi. Non l'ha fatto, è ancora vulnerabile . È sabato 1 settembre 2012 mentre scrivo questo aggiornamento Java 7 7 contiene un bug critico. Dall'articolo collegato:

I ricercatori hanno dichiarato di aver scoperto un difetto nell'aggiornamento Java 7 rilasciato da Oracle giovedì che consente agli aggressori di assumere il controllo completo dei computer degli utenti finali.

Le istruzioni su come disabilitare il plug-in del browser in Firefox e Chrome sono qui, in questa domanda simile . Nota che Javascript e Java non sono la stessa cosa .


+1 per l'aggiornamento di nuove informazioni e consigli. Grazie.
atenz,

@tijybba nessun problema. Potrei cancellare la mia risposta una volta che tutto è corretto solo per mantenere questo post semplice. Ora sta diventando difficile leggere le domande e risposte con tutte le modifiche.
Tom Brossman,

no signore per favore non cancellarlo, è informativo e importante per questo tipo di situazione.
atenz,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.