Javaのセキュリティ上の欠陥はUbuntuにも影響しますか?


9

実際のJavaのセキュリティ問題についての噂があります。BSIは、Linuxであっても、あらゆる種類のOSでJavaプラグインバージョン7以前を非アクティブ化することを人々にアドバイスしています。これは、ubuntuでiced-teaプラグインを非アクティブにする必要があることを意味しますか?または、この特定のバージョンは関係ありませんか?


ご回答どうもありがとうございました。私はすでにインターネットでこの情報を探しましたが、私は相互依存についてよく知らないので、あなたが見つけたものを見つけることができませんでした。icedteaプラグインを無効にしました。転ばぬ先の杖...

他のすべてのubuntuユーザーに警告するにはどうすればよいですか?BSIによると、エクスプロイトはすでにノルウェー、ドイツ、オランダで過剰に使用されています。あなたが結論付けたようにubuntuも影響を受けるので、これは本当に重要なようです。heise securityも今書いていますが、バグはJavaでサポートされているあらゆる種類のOSとブラウザに関係しています。

ところで、オラクルはついにVer 7 update 7のバグを修正することに成功しました http://www.oracle.com/technetwork/topics/security/alert-cve-2012-4681-verbose-1835710.html

ubuntuが使用するicedteaバージョンで問題がいつ修正されたかを知るにはどうすればよいですか?

追加情報:http ://www.kb.cert.org/vuls/id/636312

回答:


6

ここから、CVE-2012-4681として報告されたとOracle Java 7 Update 6, and possibly other versions

Ubuntuについてはまだ報告も説明もされいないようですが、パッケージのopenjdk-6およびopenjdk-7については、Debianについての報告が見られるため、ここでも当てはまると思います。

ここに画像の説明を入力してください

私がそれを正しく推測している場合、同じバージョンのUbuntuがここにあります

ここに画像の説明を入力してください

安全のため、無効にしてください。


編集(2012年1月9日) 現在では、され、ここで見ることができるようにUbuntuのセキュリティチームによって対処しました。パッケージのセキュリティ更新はまもなく提供されると思います。

Icetea-WebパッケージにはPluginが含まれていますが、ここでは影響を受けていないようです。

ここに画像の説明を入力してください

上記のようにUbuntuリンクをクリックすると、パッケージが表示されます。そのため、安全に使用できます。


こんにちは、tijybba、上の図に書かれていることにもかかわらず、アイスティーは安全ではないようです。「Red Hatはこの欠陥をテストし、OpenJDK 7(java-1.7.0-openjdk)、Oracle Java SE 7(java-1.7.0-oracle)およびIBM Java SE 7(java- 1.7.0-ibm) "(引用元:bugzilla.redhat.com/show_bug.cgi ?id=852051)したがって、以下のトムブロスマンは結局正しいかもしれません。
ケリー

あなたの編集に気づきました:[qoute]編集(2012年1月9日)これは、Ubuntu Securityチームによって対処されています。パッケージのセキュリティアップデートはまもなく提供されると思います。[/ quote]これは私にとって重要な情報であり、まさに私が探していたものです。リンクは、新しいバージョンが影響を受けることを示しています。ここでは、Javaを「無効」のままにしておきます。どうもありがとう。
Kerry

@Kerry-はい、リンクですでに述べたように、openjdk 7に影響します。icedtea-webプラグインについて読んだ内容を投稿しました。無効にすると賢明です。そして私はトム・ブロスマンが間違っているとは決して言いませんでした:))、しかし返信してくれてありがとう。
atenz

この回答を現在の状態に更新できますか?
ホルヘカストロ

@ JorgeCastro-同意する。
アテンツ2013年

3

IcedTeaプラグインは安全であるようです(上記の内容とは異なり)。ここでは、RedHatサイトからコピーします(上記でも説明しています)。

トーマス・ホーガー2012-08-27 09:09:03 EDT

コードの実行は、最新のOracleおよびIBM Java 7 Webブラウザープラグインで確認されています。OpenJDK7を使用するIcedTea-Webは、アプレットがSecurityManager(OracleおよびIBM Javaプラグインで許可されている)を変更できないようにすることで、この悪用を阻止します。

Java 6は現在影響を受けていないことがわかっています。

米国政府のスポンサーサイトであるProtein Data Bank(http://www.rcsb.org/pdb/home/home.do)、およびIcedTeaプラグインからファイルをダウンロードするには、Java対応ブラウザーが必要なので、これは私にとって重要です。そこの作品で。


1

はい、今のところ無効にする(または削除する)必要があります。ここでの他の回答は古くなっており、リリースされた「アップデート7」パッチ(2012年8月30日)で修正されたものを想定しています。それはしませんでした、それはまだ脆弱です。このJava 7アップデート7に入力すると、2012年9月1日土曜日に重大なバグが含まれます。リンクされた記事から:

研究者たちは、攻撃者がエンドユーザーのコンピューターを完全に制御できるようにする、木曜日にOracleによってリリースされたJava 7アップデートの欠陥を発見したと語った。

FirefoxとChromeでブラウザプラグインを無効にする方法については、こちらの同様の質問をご覧ください。JavascriptとJavaは同じものでないことに注意してください。


新しい情報やアドバイスを更新するための+1。ありがとう。
アテンツ2012

@tijybba問題ありません。この投稿をシンプルにするために、すべてにパッチが適用されたら、回答を削除することがあります。現在、すべての編集を含むQ&Aを読むのが難しくなっています。
トムBrossman

いいえ、削除しないでください。このような状況では有益で重要です。
atenz
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.