Apakah cacat keamanan java juga memengaruhi ubuntu?

9

Ada rumor tentang masalah keamanan java yang sebenarnya. BSI menyarankan orang untuk menonaktifkan plugin java versi 7 dan sebelumnya di semua jenis OS, bahkan di linux. Apakah ini berarti, saya harus menonaktifkan plugin es teh di ubuntu sekarang? Atau apakah versi spesifik ini tidak terkait?


Terimakasih banyak atas jawaban Anda. Saya mencari informasi ini di internet tetapi tidak dapat menemukan apa yang Anda temukan karena saya tidak tahu banyak tentang saling ketergantungan. Saya telah menonaktifkan plugin icedtea sekarang. Lebih baik aman daripada menyesal...

Bagaimana kita bisa memperingatkan semua pengguna ubuntu lain di luar sana? Menurut BSI, eksploitasi sudah terlalu banyak digunakan di negara-negara Norwegia, Jerman, dan Belanda. Karena ubuntu juga terpengaruh saat Anda menyimpulkan ini sepertinya sangat penting. Juga heise security menulis sekarang, bug ini menyangkut setiap jenis os dan browser yang didukung oleh java.

Btw, Oracle akhirnya berhasil memperbaiki bug di Ver 7 pembaruan 7 http://www.oracle.com/technetwork/topics/security/alert-cve-2012-4681-verbose-1835710.html

Bagaimana saya bisa tahu ketika masalah diperbaiki dalam penggunaan versi ubuntu icedtea?

Informasi tambahan: http://www.kb.cert.org/vuls/id/636312

Kerry
sumber

Jawaban:

6

Dari sini mereka mengatakan dilaporkan sebagai CVE-2012-4681 untuk Oracle Java 7 Update 6, and possibly other versions,

Tampaknya itu belum dilaporkan atau dicatat untuk Ubuntu tetapi dapat dilihat dilaporkan untuk Debian seperti di sini untuk paket openjdk-6 dan openjdk-7 , jadi saya kira itu berlaku di sini juga.

masukkan deskripsi gambar di sini

Jika saya menebaknya dengan benar, versi yang sama ada untuk Ubuntu di sini

masukkan deskripsi gambar di sini

Jadi tolong nonaktifkan itu, untuk memastikan sisi yang lebih aman.


Sunting (1-9-2012) Sekarang ditangani oleh tim Keamanan Ubuntu seperti dapat dilihat di sini . Pembaruan keamanan untuk paket akan segera disediakan, saya kira.

Paket Icetea-Web termasuk Plugin, yang tampaknya tidak terpengaruh seperti di sini.

masukkan deskripsi gambar di sini

Anda dapat mengklik tautan Ubuntu seperti di atas untuk melihat paket-paket di dalamnya. Jadi saya kira, Anda aman untuk menggunakannya.

atenz
sumber
Hai tijybba, sepertinya es teh tidak aman meski apa yang tertulis di bagan di atas. "Red Hat telah menguji cacat dan mengkonfirmasi bahwa hal itu mempengaruhi Java SE 7 yang disediakan oleh OpenJDK 7 (java-1.7.0-openjdk), Oracle Java SE 7 (java-1.7.0-oracle) dan IBM Java SE 7 (java- 1.7.0-ibm) "(dikutip dari: bugzilla.redhat.com/show_bug.cgi?id=852051 ) Jadi, Tom Brosman di bawah mungkin benar?
Kerry
Perhatikan saja hasil edit Anda: [qoute] Edit (1-9-2012) Sekarang sudah ditangani oleh tim Keamanan Ubuntu seperti yang dapat dilihat di sini. Pembaruan keamanan untuk paket akan segera disediakan, saya kira. [/ Quote] Ini adalah informasi penting bagi saya, hanya saja apa yang saya cari. Tautan menunjukkan sekarang versi yang lebih baru terpengaruh. Saya akan tetap menggunakan java "cacat" untuk saat ini. Terimakasih banyak.
Kerry
@Kerry - Ya itu mempengaruhi openjdk 7 seperti yang telah disebutkan dalam tautan, saya memposting apa yang saya baca di sana tentang plugin icedtea-web, Menonaktifkan akan lebih bijak. Dan saya tidak pernah mengatakan Tom Brosman salah :)), terima kasih telah membalas.
atenz
Bisakah kita memperbarui jawaban ini ke keadaan saat ini?
Jorge Castro
@ JorgeCastro- Saya setuju.
atenz
3

Tampaknya plugin IcedTea aman (bertentangan dengan apa yang dinyatakan di atas), di sini saya salin dari situs RedHat (juga disebutkan di atas):

Tomas Hoger 2012-08-27 09:09:03 EDT

Eksekusi kode dikonfirmasi dengan plug-in browser web Oracle dan IBM Java 7 terbaru. IcedTea-Web menggunakan OpenJDK7 memblokir eksploit ini dengan tidak mengizinkan applet untuk mengubah SecurityManager (yang diizinkan dalam plugin Oracle dan IBM Java).

Java 6 saat ini tidak diketahui terpengaruh.

Ini penting bagi saya karena saya memerlukan browser yang mendukung Java untuk mengunduh file dari situs yang disponsori pemerintah AS, Protein Data Bank (http://www.rcsb.org/pdb/home/home.do), dan plug-IcedTea. bekerja di sana.

csevcik
sumber
1

YA , Anda harus menonaktifkannya (atau bahkan menghapusnya) untuk saat ini. Perhatikan bahwa jawaban lain di sini sudah kedaluwarsa dan menganggap tambalan 'pembaruan 7' yang baru saja dirilis (30 Agustus 2012) memperbaiki beberapa hal. Itu tidak, masih rentan . Ini adalah Sabtu 1 September 2012 ketika saya mengetik pembaruan Java 7 ini mengandung bug penting. Dari artikel yang ditautkan:

Para peneliti mengatakan mereka telah menemukan kelemahan dalam pembaruan Java 7 yang dirilis oleh Oracle pada hari Kamis yang memungkinkan penyerang untuk mengambil kendali penuh dari komputer pengguna akhir.

Petunjuk untuk menonaktifkan plugin browser di Firefox & Chrome ada di sini, dalam pertanyaan serupa ini . Perhatikan bahwa Javascript dan Java bukan hal yang sama .

Tom Brossman
sumber
+1 untuk memperbarui info dan saran baru juga. Terima kasih.
atenz
@tijybba tidak masalah. Saya dapat menghapus jawaban saya setelah semuanya ditambal hanya untuk menjaga posting ini tetap sederhana. Semakin sulit untuk membaca T&J dengan semua suntingan sekarang.
Tom Brossman
tidak pak tolong jangan hapus itu, ini informatif dan penting untuk situasi seperti ini.
atenz