Tags:
Node Thumbnail

ผู้เชี่ยวชาญด้านความปลอดภัย Eric Romang พบช่องโหว่ใหม่ของ Java ที่เกี่ยวข้องกับใบรับรองดิจิทัล (digital certification)

ตามปกติแล้ว แอพเพล็ต Java ที่ถูก sign ด้วยใบรับรองดิจิทัลจะถูกมองว่าเชื่อถือได้ และสามารถทำงานได้ทันที (โดยผู้ใช้ไม่ต้องกดยินยอมก่อน) ในระดับความปลอดภัยแบบ High ซึ่งเป็นค่าดีฟอลต์ของ Java SE อยู่แล้ว

แต่ล่าสุดมีคนพบว่าแอพเพล็ตที่ถูก sign ด้วยใบรับรองดิจิทัลจากบริษัทที่มีตัวตนจริงแห่งหนึ่ง กลับเป็นมัลแวร์ที่ปลอมตัวมาด้วยใบรับรองที่ถูกขโมยไป ทำให้มัลแวร์ตัวนี้สามารถทำงานได้ทันทีถ้าหากผู้ใช้เข้าเว็บไซต์ที่ฝังแอพเพล็ตเอาไว้ โดย Java จะไม่ขึ้นคำเตือนใดๆ เพราะถือว่าเป็นแอพเพล็ตที่เชื่อถือได้

จากการสอบสวนพบว่าใบรับรองดิจิทัลฉบับนี้รับทราบกันทั่วไปว่าถูกขโมย และถูกเพิกถอน (revoke) โดยผู้ออกใบอนุญาตอย่าง GoDaddy ไปตั้งแต่เดือนธันวาคม 2012 แต่ค่าดีฟอลต์ของ Java SE ไม่เปิดใช้งานฟีเจอร์ที่คอยเช็คดูว่าใบอนุญาตถูกเพิกถอนไปหรือไม่ (check certificates for revocation) กลายเป็นช่องโหว่ง่ายๆ ให้แฮ็กเกอร์สามารถใช้ประโยชน์ได้นั่นเอง

ที่มา - Eric Romang via Infoworld

Get latest news from Blognone

Comments

By: viroth
ContributorBlackberryIn Love
on 11 March 2013 - 00:10 #551033
viroth's picture

แหม่ อีกแล้ววนะ

By: newgzole
Windows PhoneAndroidSymbianUbuntu
on 11 March 2013 - 00:22 #551036
newgzole's picture

:O

By: tontan
ContributorAndroidSymbianUbuntu
on 11 March 2013 - 17:30 #551291 Reply to:551036
tontan's picture

(-_-') เมื่อไรผมจะได้ใช้Javaรันappอย่างปลอดภัยชะทีครับ Oracle


บล็อก: wannaphong.com และ Python 3

By: PaPaSEK
ContributorAndroidWindowsIn Love
on 11 March 2013 - 00:39 #551043
PaPaSEK's picture

ขนาดว่าตั้งค่าความปลอดภัยเป็น High แล้วยังจะยอมให้ทำงานโดยไม่ถาม ... คำว่าสิ้นหวังคงไม่ดูรุนแรงเกินไป

บางครั้งความปลอดภัยก็ต้องแลกมาด้วยความไม่สะดวกนิดหน่อย แต่ Oracle คงอยากอำนวยความสะดวกให้กับผู้ใช้มั้งครับ

By: animateex
iPhoneAndroidUbuntuWindows
on 11 March 2013 - 01:40 #551065 Reply to:551043
animateex's picture

ผมว่าเค้าน่าจะอำนวยความสะดวกให้กับ Hacker มากกว่านะครับ 5555

By: hisoft
ContributorWindows PhoneWindows
on 11 March 2013 - 08:03 #551111 Reply to:551065
hisoft's picture

แต่ค่าดีฟอลต์ของ Java SE ไม่เปิดใช้งานฟีเจอร์ที่คอยเช็คดูว่าใบอนุญาตถูกเพิกถอนไปหรือไม่

เจอประโยคนี้ไป เหมือนว่าจะเช็คก็ได้แต่ปิดไว้ให้ เหมือนคิดว่ามันคงอำนวยความสะดวกให้ hacker มากกว่าจริง ๆ แหละครับ

By: nextman13
AndroidBlackberryUbuntuWindows
on 11 March 2013 - 09:38 #551132 Reply to:551043

+1

By: EThaiZone
ContributorAndroidUbuntuWindows
on 11 March 2013 - 10:13 #551144 Reply to:551043
EThaiZone's picture

ตกหมาตายเลยครับ ไม่ใช่ตกม้าตาย


มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB

By: PaPaSEK
ContributorAndroidWindowsIn Love
on 11 March 2013 - 11:24 #551173 Reply to:551144
PaPaSEK's picture

ได้ทีอย่าขี่แมวไล่สิครับ

By: PR0GAM3
iPhoneWindows PhoneAndroidWindows
on 11 March 2013 - 02:44 #551084
PR0GAM3's picture

if (Oracle-java==le) then le="large exploit";

By: PaPaSEK
ContributorAndroidWindowsIn Love
on 11 March 2013 - 11:26 #551174 Reply to:551084
PaPaSEK's picture

การตั้งชื่อตัวแปรผิดกฏนะครับ compile ไม่ผ่าน รบกวนส่งโค้ดใหม่ด้วยครับ

ดูๆ แล้วงงนะครับ ภาษาอะไรเนี่ย C, VB, Java รวมกัน?

By: kajokman
ContributorAndroidIn Love
on 11 March 2013 - 16:26 #551272 Reply to:551174
kajokman's picture

pseudocode

By: PR0GAM3
iPhoneWindows PhoneAndroidWindows
on 11 March 2013 - 17:07 #551287 Reply to:551174
PR0GAM3's picture

๕๕๕+ มีแซวๆ
ใช้ "แล้งแมพ(Languages map)" ครับจะใช้ภาษาอะไรเขียนก็ได้ฮะ คล้ายๆ llvm แต่ไม่เหมือนกัน ให้มันวิ่งแมพแกรมม่าร์แต่ละภาษาในเทมเพลตแล้วหาค่าความสัมพันธ์ เป็นคอมไพเลอร์เล่นๆน่ะ เอามาใช้งานช้างไม่ได้หรอกม่าง อิอิ ^^ ตัวคอมไพจะใช้ภาษาอะไรเขียนก็ได้แล้วแต่ถนัด คิกๆ คนดีๆเค้าไม่ทํากันหรอกมีแต่คนบร้า 555++

By: PaPaSEK
ContributorAndroidWindowsIn Love
on 11 March 2013 - 17:26 #551288 Reply to:551287
PaPaSEK's picture

ทำไมว้าตัวเองแบบนั้นล่ะครับ ไม่ดีนะครับ

ว่าตัวเองไปแล้วผมจะเล่นอะไรต่อเนี่ย

By: PR0GAM3
iPhoneWindows PhoneAndroidWindows
on 12 March 2013 - 01:11 #551449 Reply to:551288
PR0GAM3's picture

เป็นคนดีก็ได้ครับ แต่ผมไม่เต็มบาท อิอิ เข้ามาอ่านข่าวบ่อยมากกว่าทํางานเดี๋ยวจะฟ้องเจ้านาย 555 อย่าเอานิสัยผมมาใช้ ผมมีแฟนอยู่แถวๆสมุทรปราการอยู่ด้วย เดี๋ยวจะจ้างแฟนไปฟ้องนายของคุณ คิกๆ *-*

By: angel13th
Android
on 11 March 2013 - 11:09 #551161
angel13th's picture

ยังดีที่เป็นแค่ในแอพเพล็ต (?)

By: sudloa
ContributoriPhoneWindows PhoneAndroid
on 11 March 2013 - 20:47 #551358

Oracle จงเจริญ - -*