Taloussanomat
Lue uutinen mobiilisivustolla
Secunia luokittelee haavan todella kriittiseksi

Sun sulki ikävän Javan etähaavan

29.6.2007 12:32 Sun Microsystems on paikannut Javan Web Start -ominaisuudesta löydetyn tietoturvahaavoittuvuuden, jonka avulla hyökkääjä voi ohittaa Javan tietoturvakäytäntöjä ja asentaa kohdekoneelle haittaohjelmia.

Haavoittuvuuden yksityiskohtia ei ole julkistettu, mutta sen avulla epäluotettava Java-ohjelma voi hankkia itselleen kirjoitusoikeudet kohdejärjestelmän käyttäjän oikeuksilla varustettuihin tiedostoihin.

Haavaa voidaan vielä jatkohyödyntää ylikirjoittamalla käyttäjän .java.policy-tiedosto. Tällöin java-haittaohjelma voi vielä lisäksi kutsua toisia java-appletteja ja Web Start -ohjelmistoja. Tietoturvayhtiö Secunia luokittelee haavoittuvuuden todella kriittiseksi.

Web Start on Sunin Java-ohjelmistojen jakelutekniikka, jonka avulla Java-ohjelmia voidaan käynnistää suoraan nettiselaimella. Web Start -ohjelmat poikkeavat kuitenkin appleteista siinä, että ne toimivat ilman applettien tiukkoja tietoturvasuojauksia.

Haavoittuvuus koskee erikseen toimitettua Java Web Start 1.x-ohjelmistoa sekä Sunin 14.x ja 1.5.x Java-ajo- ja -kehitysympäristöjä. Javan 1.4-sarjan myötä Web Start integroitiin osaksi Java-pakettia. Sun on jo julkaissut päivitetyt 1.5.x- ja 1.4.x -Java-paketit.

Lisäksi haavoittuvuuden voi kiertää kytkemällä jnlp-tiedostojen assosiaatiot pois päältä selaimesta.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Brittiteini viettää netissä 31 tuntia viikossa

11.02.2009 Teini-ikäiset britit käyttävät nettiä viikossa kolme tuntia läksyjen tekemiseen ja puolitoista tuntia musiikin lataamiseen.

.