จากที่ก่อนหน้านี้บริษัทความปลอดภัยคอมพิวเตอร์หลายบริษัทออกมาแนะนำให้ผู้ใช้ปิดจาวาหรือถอดมันทิ้งไป บริษัท Security Explorations ก็ออกมาเปิดเผยรายละเอียดของคำแนะนำนี้ว่ามีที่มาจากบั๊กความปลอดภัยมากถึง 31 จุด ที่รายงานไปถึงออราเคิลตั้งแต่เดือนเมษายน และจนตอนนี้ได้รับการแก้ไขไปเพียง 2 จุด
รอบการแพตซ์จาวาของออราเคิล นั้นมีสามรอบต่อปี และรอบต่อไปคือเดือนตุลาคมปีนี้ ทางออราเคิลได้ตอบกลับทาง Security Explorations ว่าจะมีการแก้ไขปัญหา "บางส่วน" ส่วนที่เหลือต้องรอเดือนกุมภาพันธ์ปีหน้า
การออกแพตซ์ความปลอดภัยเป็นรอบนั้นไม่ใช่เรื่องแปลก ไมโครซอฟท์เองก็มี "Patch Tuesday" ที่จะออกแพตซ์ใหม่ทุกวันอังคารที่สองของเดือน แต่รอบหนึ่งเดือนของไมโครซอฟท์ก็นับว่าสั้นกว่ามาก และเมื่อเกิดบั๊กสำคัญ ไมโครซอฟท์ก็มีรอบพิเศษออกมาเสมอๆ แต่ลูกค้าของออราเคิลนั้นเป็นลูกค้าองค์กรที่ต้องการทดสอบแอพพลิเคชั่นก่อนเปลี่ยนเวอร์ชั่นเสมอ รอบจึงนานกว่า แต่เมื่อรอบการอัพเดตเป็นเช่นนี้ การใช้งานจาวาบนเดสก์ทอปจึงมีความเสี่ยงกว่าแพลตฟอร์มอื่นๆ
เสริมสำหรับหน่วยงานที่ไม่ชอบลงแพตซ์ใหม่ๆ นอกจากคำว่า Patch Tuesday แล้วยังมีคำว่า Exploit Wednesday อีกด้วย หมายถึงแฮกเกอร์ที่แกะบั๊กออกจากแพตซ์แล้วโจมตีบั๊กเหล่านั้น เพราะผู้ใช้จำนวนหนึ่งมักไม่ยอมอัพเดตซอฟต์แวร์
ที่มา - The Register
Comments
ผมสับสนเกี่ยวกับข่าวนี้เหมือนกันครับ จากสาเหตุที่แนะนำให้ถอนหรือ disable ออกไปเพราะปัญหาควาปลอดภัย แล้วกรณีของคนที่พัฒนาแอพแอนดรอยด์มีความเสี่ยงด้วยหรือเปล่าครับ เพราะมันก็เป็นจาวาเหมือนกัน ยังไม่นับโปรแกรมอีกเพียบที่ใช้ JRE หรือว่าแค่ถอยกลับไปใช้ JAVA 6 (1.6) แทนครับ
Android ไม่ใช่ "Java" ครับ ต้องแยกกันระหว่างชื่อแพลตฟอร์ม (JRE+JDK) กับตัวภาษา (Java Syntax)
ชื่อ Java เป็นเครื่องหมายการค้าของออราเคิล
lewcpe.com, @wasonliw
เวลาจะติดตั้ง eclipse เพื่อพัฒนาแอพบนแอนดรอยด์ เราต้องโหลด Java SE หรือ JRE อย่างใดอย่างหนึ่งมาติดตั้งด้วยไม่ใช่เหรอครับ หรือว่าผมเข้าใจผิด
ใช่ครับ ก็ได้ช่องโหว่มาเหมือนกัน
lewcpe.com, @wasonliw
ขอถามหน่อยครับ สมมติผมลงจาวาไว้ในเครื่องแล้ว ความเสียงจะเกิดขึ้นหลังจากที่บู๊ตเครื่องเลย หรือว่าจะมีความเสี่ยงก็ต่อเมื่อเปิดโปรแกรมบางอย่าง(หรือเข้าเวบ)ครับ
คือผมกำลังสงสัยว่าแค่เปิดเครื่องทิ้งไว้เฉย ๆ ก็สามารถโดนโจมตีได้หรือเปล่าครับ
ไม่ทราบครับ เพราะไม่เห็นรายละเอียดบั๊กแต่ละตัว (โดยมารยาทเขาจะไม่เปิดเผยกันจนกว่าจะมีแพตซ์)
lewcpe.com, @wasonliw
ถ้าตามที่ผมคิด แค่มีไว้เฉยๆไม่น่าจะโดนครับ มันมีเงื่อนไขที่ถูกต้องถึงจะโดน เช่นใช้งานเว็บที่มีการรันจาว่า หรือ เจอไวรัสที่เจาะผ่านช่องโหว่ตรงนี้อะครับ
Blognone = 138.1 news/w เยอะมากๆ
ขอบคุณคุณ lew และคุณ LuvStry ครับ
JDK1.7 เท่าที่ลองใช้ดูยังมีปัญหาแปลกๆ หลายอย่างอยู่ ใครจำเป็นต้องใช้แนะนำให้ถอยมา 1.6 กันก่อนดีกว่า
ใกล้ถึงฝั่ง
แฟนพันธุ์แท้สตีฟจ็อบส์ | MacThai.com
1.6 เถอะครับ
ต้องยอมรับจริงๆ ว่าออราเคิลโปรแกรมเขาแต่ละโปรแกรมมีบั๊กเยอะจริงๆ
ออราเคิลดาตาเบส v.10 นี่ก็มีบั๊กพอสมควรเลยนะ
ผมว่า 11 มีเยอะกว่า 10 แบบมหาศาลเลยนะ
ถามว่าจาวาจะลดความนิยมลงหรือตายไปหรือเปล่า ผมว่ามันยังอยู่ได้อีกนานนะ เพราะมี Application อีกเยอะที่ยังใช้ JRE นอกจากนี้ในระดับ Enterprise ผมว่าเกือบครึ่งที่พัฒนาอยู่บนพื้นฐานของจาวา เอาแบบเจ้าดัง ๆ ก็ IBM และ SAP ไม่นับ Oracle ที่ใช้อยู่แล้ว นอกจากนี้ Business Solution อื่น ๆ ก็ใช้ Java EE เยอะมาก
Java มาถึงขนาดนี้แล้ว อย่างน้อยถ้าจะตายก็ตายอย่างช้าๆ อาจจะถึงช้ามากกกก
+1 ใช่ครับ ตลาดในไทยยังต้องการคนทำ Java EE พอสมควร แต่หายาก เพราะภาษานี้มัน Learning Curve สูงจริงๆ
จริงๆ แล้ว learning curve ที่สูงมันไม่เกี่ยวกับ Java ซะทีเดียวนะครับ น่าจะเป็นเพราะเรื่อง Enterprise programming มากกว่าครับ
ลองหาเรื่อง Enterprise programming กับ Design pattern มาอ่านน่าจะทำให้เข้าใจที่มาที่ไปของ code ได้ดีขึ้นครับ
มีโอกาสจะลองดูครับ อย่าง Design Pattern ก็เริ่มมีบทบาทกับการเขียน PHP มากขึ้น
ขอบคุณที่รับฟังครับ
ถ้าเป็นไปได้อ่านไปเลยครับ มันเอามาใช้ได้ทุกภาษา ทุกงาน ช่วงนี้ผมก็เอามานั่งอ่านใหม่เผื่อว่ามันจะเข้าหัวมากกว่าตอนอ่านครั้งแรก
ไป ccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccccc เหอะ bb10 เขียน c ใด้ด้วยน๊ะ
ระวังเดี๋ยวจะโดนเหมือนผม
Coder | Designer | Thinker | Blogger
จาวา (โดนเจาะ) เร็วส์
Coder | Designer | Thinker | Blogger