ผู้เชี่ยวชาญด้านความปลอดภัย Eric Romang พบช่องโหว่ใหม่ของ Java ที่เกี่ยวข้องกับใบรับรองดิจิทัล (digital certification)
ตามปกติแล้ว แอพเพล็ต Java ที่ถูก sign ด้วยใบรับรองดิจิทัลจะถูกมองว่าเชื่อถือได้ และสามารถทำงานได้ทันที (โดยผู้ใช้ไม่ต้องกดยินยอมก่อน) ในระดับความปลอดภัยแบบ High ซึ่งเป็นค่าดีฟอลต์ของ Java SE อยู่แล้ว
แต่ล่าสุดมีคนพบว่าแอพเพล็ตที่ถูก sign ด้วยใบรับรองดิจิทัลจากบริษัทที่มีตัวตนจริงแห่งหนึ่ง กลับเป็นมัลแวร์ที่ปลอมตัวมาด้วยใบรับรองที่ถูกขโมยไป ทำให้มัลแวร์ตัวนี้สามารถทำงานได้ทันทีถ้าหากผู้ใช้เข้าเว็บไซต์ที่ฝังแอพเพล็ตเอาไว้ โดย Java จะไม่ขึ้นคำเตือนใดๆ เพราะถือว่าเป็นแอพเพล็ตที่เชื่อถือได้
จากการสอบสวนพบว่าใบรับรองดิจิทัลฉบับนี้รับทราบกันทั่วไปว่าถูกขโมย และถูกเพิกถอน (revoke) โดยผู้ออกใบอนุญาตอย่าง GoDaddy ไปตั้งแต่เดือนธันวาคม 2012 แต่ค่าดีฟอลต์ของ Java SE ไม่เปิดใช้งานฟีเจอร์ที่คอยเช็คดูว่าใบอนุญาตถูกเพิกถอนไปหรือไม่ (check certificates for revocation) กลายเป็นช่องโหว่ง่ายๆ ให้แฮ็กเกอร์สามารถใช้ประโยชน์ได้นั่นเอง
ที่มา - Eric Romang via Infoworld
Comments
แหม่ อีกแล้ววนะ
:O
(-_-') เมื่อไรผมจะได้ใช้Javaรันappอย่างปลอดภัยชะทีครับ Oracle
บล็อก: wannaphong.com และ Python 3
ขนาดว่าตั้งค่าความปลอดภัยเป็น High แล้วยังจะยอมให้ทำงานโดยไม่ถาม ... คำว่าสิ้นหวังคงไม่ดูรุนแรงเกินไป
บางครั้งความปลอดภัยก็ต้องแลกมาด้วยความไม่สะดวกนิดหน่อย แต่ Oracle คงอยากอำนวยความสะดวกให้กับผู้ใช้มั้งครับ
ผมว่าเค้าน่าจะอำนวยความสะดวกให้กับ Hacker มากกว่านะครับ 5555
เจอประโยคนี้ไป เหมือนว่าจะเช็คก็ได้แต่ปิดไว้ให้ เหมือนคิดว่ามันคงอำนวยความสะดวกให้ hacker มากกว่าจริง ๆ แหละครับ
+1
ตกหมาตายเลยครับ ไม่ใช่ตกม้าตาย
มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB
ได้ทีอย่าขี่แมวไล่สิครับ
if (Oracle-java==le) then le="large exploit";
การตั้งชื่อตัวแปรผิดกฏนะครับ compile ไม่ผ่าน รบกวนส่งโค้ดใหม่ด้วยครับ
ดูๆ แล้วงงนะครับ ภาษาอะไรเนี่ย C, VB, Java รวมกัน?
pseudocode
๕๕๕+ มีแซวๆ
ใช้ "แล้งแมพ(Languages map)" ครับจะใช้ภาษาอะไรเขียนก็ได้ฮะ คล้ายๆ llvm แต่ไม่เหมือนกัน ให้มันวิ่งแมพแกรมม่าร์แต่ละภาษาในเทมเพลตแล้วหาค่าความสัมพันธ์ เป็นคอมไพเลอร์เล่นๆน่ะ เอามาใช้งานช้างไม่ได้หรอกม่าง อิอิ ^^ ตัวคอมไพจะใช้ภาษาอะไรเขียนก็ได้แล้วแต่ถนัด คิกๆ คนดีๆเค้าไม่ทํากันหรอกมีแต่คนบร้า 555++
ทำไมว้าตัวเองแบบนั้นล่ะครับ ไม่ดีนะครับ
ว่าตัวเองไปแล้วผมจะเล่นอะไรต่อเนี่ย
เป็นคนดีก็ได้ครับ แต่ผมไม่เต็มบาท อิอิ เข้ามาอ่านข่าวบ่อยมากกว่าทํางานเดี๋ยวจะฟ้องเจ้านาย 555 อย่าเอานิสัยผมมาใช้ ผมมีแฟนอยู่แถวๆสมุทรปราการอยู่ด้วย เดี๋ยวจะจ้างแฟนไปฟ้องนายของคุณ คิกๆ *-*
ยังดีที่เป็นแค่ในแอพเพล็ต (?)
Oracle จงเจริญ - -*