パスワードを忘れた? アカウント作成
8541934 story
Java

Java 7 Update 21にサンドボックスを迂回することが可能な脆弱性の報告 36

ストーリー by hylom
セキュリティホールの宝箱や! 部門より

あるAnonymous Cowardのタレコミより。Javaに新たな脆弱性がまたしても発見された。最新のJava 7 Update 21でも影響を受けるという(ITmedia)。

すでにこの脆弱性を悪用するコードも出回り始めているとのこと。Oracleは4月16日に計42件の脆弱性の対処を行ったJava Update 21をリリースしたばかり。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2013年04月26日 6時57分 (#2370914)

    ブラウザでAppletが動いて助かった、という記憶も、動かなくて困った、という記憶も、ここ10年以上ないなぁ。。

    というわけで、自分はここ最近Java Plug-In自体を無効化しています。
    皆さんはどうですか。

    • Re:思い返してみると、、 (スコア:5, おもしろおかしい)

      by Anonymous Coward on 2013年04月26日 9時38分 (#2370977)

      もはやIPAのバージョンチェッカ(MyJVN)でしか
      使い途がないという微妙な本末顛倒さよ

      親コメント
      • 本末転倒って意味では、あまりにも見事過ぎるんですけど?

        つぅか IPA の人はどう考えてるんだろうね?
        MyJVN のせいでセキュリティリスクにさらされることを。

      • by Anonymous Coward

        というか、それ公開されたとき試そうとしたら、Java入れないとダメってんで結局やめたんだけど。

    • by Anonymous Coward on 2013年04月26日 7時11分 (#2370918)

      アンインストールしています。Eclipseを動かすとかEclipse上で何かを動かすためだけに公開JREをインストールする必要はないし。

      親コメント
    • by Anonymous Coward on 2013年04月26日 8時27分 (#2370944)

      某社のストレージ管理画面がJava6でしか動かないので、IEでは有効にしている。
      ネットサーフィンはFirefoxかChromeでとブラウザを分けている。

      親コメント
      • 役所相手に仕事してると、オンライン登録等で、屡々Javaを要求されますね。しかもJavaのバージョンアップは厳禁。
        特定のプラットフォームに依存しないようJavaを使ってるのかと思いきや、ブラウザはIE限定だったりする。

        役所って何でJavaが好きなの?

        親コメント
        • by Anonymous Coward on 2013年04月26日 12時02分 (#2371062)

          Appletじゃなくて、WebStart使えばブラウザ依存しなくなるのにね。
          Cookie引き継げないのが面倒だったりするのかもしれないけど。

          親コメント
        • by Anonymous Coward

          昔は/.JもJavaマンセーだったんよ
          まぁ当時はActiveXやFlash位しかなかったしな

          • by Anonymous Coward

            まだMicrosoftのセキュリティも色々と残念で、プラグインまで手を伸ばすまでもなくやすやすと攻撃できたしな。

    • by egg170 (11352) on 2013年04月26日 12時32分 (#2371077)
      仕事で、Accellion [accellion.com]社のCloud File Sync & Storage を使った事ありますが、ファイルのダウンロードにアプレット使っています。
      初めて使った時は、ちょっとびっくりしました。
      親コメント
    • by Anonymous Coward

      同じく無効にしてます。

    • by Anonymous Coward

      Intelのドライバー検索 [intel.com]がJavaアプレットを要求しますね。
      IEならIntel謹製のActive-Xコントルールインストールしていれば大丈夫だけど。
      でも、インストール済みのドライバみたいにハードに直結してるところもJavaアプレットで触れるんか。
      なんのためのサンドボックスなんだろう。

      • by kicchy (4711) on 2013年04月26日 12時07分 (#2371063)

        >なんのためのサンドボックスなんだろう。

        影響範囲を限定するためですよ。
        ローカルリソースにアクセスするときとか、確認取ってからという流れにするのです。
        だから、確認次第で色々できるようになっちゃうんですね。

        確認とかなしにローカルリソースへアクセスできるとかの問題が
        「サンドボックスを迂回」と表現されてるのです。

        親コメント
        • by Anonymous Coward

          百歩譲ってアプリケーションはともかく、アプレットにそこまで許す必要があるんかねぇ。

          • by Anonymous Coward

            ドライバのバージョンチェックはアプレットにやらせるべきでないって話?

            • by Anonymous Coward

              べきかべきでないかって話をするなら、やらせるべきじゃないだろうねぇ。

        • by Anonymous Coward

          ところが署名なしアプレットも確認を要求されるようになったのでもう本当に意味不明。

      • by Anonymous Coward

        Intelのサーバ管理ツールのRMMもJavaいりますよね

      • by Anonymous Coward

        Intelチップセット機以外で実行するともれなくBSoDする自動デバイスサーチャー・・・・

    • by Anonymous Coward

      銀行のオンライン取引で要求されるのでいやいや使ってます。
      IEしか対応しないとかでWindows必須ってのがヤレヤレなんですよね。

    • by Anonymous Coward

      Open/LibreOfficeで使ってるようだけど、削除するとどういう影響があるんだろうか。
      このコンポーネントで使っていて何か影響が出るかも知れない、という説明はあるんだけど、使用感というかそういうのは。

      • by Anonymous Coward

        LibreOfficeのシステム要件 [libreoffice.org]によると、

        LibreOfficeのごく一部の機能については、Javaをインストールしておく必要があります。特に、BaseでJavaが必要になります。

        とのことなので、基本的にはJavaは不要です。

        OpenOffice.orgの方は、関心がないので調べていません。

  • by Anonymous Coward on 2013年04月26日 13時55分 (#2371140)

    「新バージョンリリースされてから調べてみたらあった」じゃなくて
    「もう1年前に報告したのに直ってなかった」がより正しい
    しかしOracleが罪深いのは事実だが、発見者も修正のためにもう少し協力できるところはなかったんだろうか…

    • by Anonymous Coward

      サポート契約も結んでないのにそこまでやる義理は無いでしょ。
      特にOracle相手ならば尚更。

    • by Anonymous Coward
      ・発見した
      ・報告した
      これ以上何をしろと?
  • by Anonymous Coward on 2013年04月26日 8時51分 (#2370956)

    JavaをMicrosoftかGoogleにでも売っちゃえばいいのに…

    • by Anonymous Coward on 2013年04月26日 9時14分 (#2370964)

      J++復活ですね。

      親コメント
    • by Anonymous Coward

      売る?
      粗大ゴミは逆にお金を払って引き取ってもらうものでは?

    • by Anonymous Coward

      JavaをMicrosoftかGoogleにでも売っちゃえばいいのに…

      IBMの方が良いような気がする。
      SunからOracleになって、開発者はモチベーション下がってるんだろうなぁ。

      • by Anonymous Coward

        子会社でいいからSunを復活させるのはどうだろうか……
        IBMもGoogleもクラスやライブラリの命名がなんだかなぁって思うので。

        # 個人的にはRedHatに引き取ってもらうという手があると思う
        # 元Sunのエンジニアもそれなりに居るはずだし

    • by Anonymous Coward

      Microsoftはもういらんって言うだろう。
      仮に買ったとしても、買い殺しだろう。

      • by Anonymous Coward

        すでにOracleに飼い殺しされている気ががが

    • こないだオラクルが「NTTドコモの基幹システムの更新した」ってプレスリリース出したんだけど、ドコモの顧客システム「ALADIN」はJava Platform,Enterprise Edition使っているのよ(Oracle blog [nikkeibp.co.jp])。

      だからJAVAはイラナイ子じゃないんだよな

  • by Anonymous Coward on 2013年04月26日 9時49分 (#2370985)

    OpenJDKでは発覚しないのか?
    OpenJDKをウォッチする人が足りないのか?
    Oracle Javaだけが持っている機能に由来するのか?

    • by Anonymous Coward

      OpenJDKでも同じ脆弱性はあるでしょ。Java7 u21のときも、数日でアップデートが出ていたよ。

typodupeerror

人生unstable -- あるハッカー

読み込み中...