Efter sikkerhedshul: Ekspert beder dig fjerne Java
-
- Indlæg: 5095
- Tilmeldt: 27. apr 2008, 02:16
- IRC nickname: lars_t_h
- Geografisk sted: Fyn
Efter sikkerhedshul: Ekspert beder dig fjerne Java
Jeg har placeret det her blog inlæg i Off-topic, da der ikke er et subforum for Sikkerhed.
Efter sikkerhedshul: Ekspert beder dig fjerne Java fra computeren
http://www.version2.dk/artikel/efter-sikkerhedshul-ekspert-beder-dig-fjerne-java-fra-computeren-49774
I praksis skal man jo bruge NemID, så jeg kigger efter en tilføjelse der spørger før et plugin køres - helst kun Java applets.
På den måde kan man altid trykke Ja til at at starte NemID java appletten, når du ved at du er ved at lave noget der kræver brug af NemID, og i alle andre tilfælde svare nej.
/Lars
Efter sikkerhedshul: Ekspert beder dig fjerne Java fra computeren
http://www.version2.dk/artikel/efter-sikkerhedshul-ekspert-beder-dig-fjerne-java-fra-computeren-49774
I praksis skal man jo bruge NemID, så jeg kigger efter en tilføjelse der spørger før et plugin køres - helst kun Java applets.
På den måde kan man altid trykke Ja til at at starte NemID java appletten, når du ved at du er ved at lave noget der kræver brug af NemID, og i alle andre tilfælde svare nej.
/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
-
- Indlæg: 842
- Tilmeldt: 19. maj 2007, 19:59
- Geografisk sted: Vejle
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Jeg antager, da jeg bruger icedTea, så skulle det være ok
Ting tager tid
med venlig hilsen
Tom Oddvar Gundersen
med venlig hilsen
Tom Oddvar Gundersen
-
- Indlæg: 5095
- Tilmeldt: 27. apr 2008, 02:16
- IRC nickname: lars_t_h
- Geografisk sted: Fyn
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Toddvarg skrev:Jeg antager, da jeg bruger icedTea, så skulle det være ok
Det kan du ikke være sikker på.
Sikkerhedshullet kan sagtens følge flere versioner af en JRE, samt være i forskellige JREer da sikkerhedshullet omhandler samme funktionalitet der implementeres (kodes) identisk på flere forskellige JREer.
/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
-
- Indlæg: 842
- Tilmeldt: 19. maj 2007, 19:59
- Geografisk sted: Vejle
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Vil det sige at Ubuntu's egen java ikke er sikker? Jeg troede at den var mere sikker, da den er en del af styresystemet ( eller det er den måske ikke) i modsætning til Oracle java, der er 3.parts
Ting tager tid
med venlig hilsen
Tom Oddvar Gundersen
med venlig hilsen
Tom Oddvar Gundersen
-
- Admin
- Indlæg: 20878
- Tilmeldt: 15. nov 2009, 15:04
- IRC nickname: AJenbo
- Geografisk sted: Vanløse, København
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
I firefox kan du rimelig let deaktivere og aktivere plugins via værktøjer->udvidelser (kræver genstart).
Chrome kan man sætte til at spørge inden den køre et plugin, men ved ikke lige hvor indstillingen sider.
Chrome kan man sætte til at spørge inden den køre et plugin, men ved ikke lige hvor indstillingen sider.
-
- Admin
- Indlæg: 20878
- Tilmeldt: 15. nov 2009, 15:04
- IRC nickname: AJenbo
- Geografisk sted: Vanløse, København
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Toddvarg skrev:Vil det sige at Ubuntu's egen java ikke er sikker? Jeg troede at den var mere sikker, da den er en del af styresystemet ( eller det er den måske ikke) i modsætning til Oracle java, der er 3.parts
Det gør den nemmer at holde opdateret, men ikke nødvendigvis mere sikker.
Dog kunne det godt tyde på at icedtea ikke er påvirket af det seneste sikkerhedshuld.
I’ve attempted to reproduce the exploit with icedtea, but without success. Though that’s certainly not enough to conclude that it’s not affected.
-
- Indlæg: 5095
- Tilmeldt: 27. apr 2008, 02:16
- IRC nickname: lars_t_h
- Geografisk sted: Fyn
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Der er noget mere om emnet idag:
Mit IcedTea-Web plugin er ikke med?
IcedTea -Web 1.2 (1.2-2ubuntu1.3)
Så min Ubuntu 12.04.1 box må antages at være i farezonen. Øv!
/Lars
- Alarm: 4 millioner NemID-brugere truet af kritisk Java-hul
http://www.version2.dk/artikel/sikkerhedsekspert-slaar-alarm-4-millioner-nemid-brugere-truet-af-kritisk-java-hul-49789 - Sådan sikrer du dig mod kritisk Java-hul
http://www.version2.dk/artikel/saadan-sikrer-du-dig-mod-kritisk-java-hul-49788 <-- indeholder kun en Windows guide. - På "Sådan sikrer ...." - siden er der en kommentar med et interessant link:
- Bug 852051 -
- Aliases: (CVE-2012-4681)
- Summary: CVE-2012-4681 OpenJDK: beans insufficient permission checks, Java 7 0day (bea...
- https://bugzilla.redhat.com/show_bug.cgi?id=852051
- Man lægger mærke til følgende på redhat siden: https://bugzilla.redhat.com/show_bug.cgi?id=852051
- Fixed in IcedTea versions: 1.10.9, 1.11.4, 2.1.2, 2.2.2 and 2.3.1
- http://mail.openjdk.java.net/pipermail/distro-pkg-dev/2012-August/020083.html
- http://mail.openjdk.java.net/pipermail/distro-pkg-dev/2012-August/020127.html
- http://mail.openjdk.java.net/pipermail/distro-pkg-dev/2012-August/020144.html
- http://mail.openjdk.java.net/pipermail/distro-pkg-dev/2012-September/020151.html
Mit IcedTea-Web plugin er ikke med?
IcedTea -Web 1.2 (1.2-2ubuntu1.3)
Så min Ubuntu 12.04.1 box må antages at være i farezonen. Øv!
/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
-
- Forfatter
- Indlæg: 794
- Tilmeldt: 21. jan 2007, 17:45
- Geografisk sted: Christianshavn
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Det bedste man kan gøre er vel at have en konto til nemid på sin Ubuntu maskine, og så kun bruge kontoen til nemid ting og intet andet. Man kan med fordel have en usb-installation klar til formålet.
Claus Gårde Henriksen / Jeg bruger ikke Ubuntu / Debian Stable 12
-
- Admin
- Indlæg: 20878
- Tilmeldt: 15. nov 2009, 15:04
- IRC nickname: AJenbo
- Geografisk sted: Vanløse, København
-
- Indlæg: 47
- Tilmeldt: 15. mar 2012, 06:20
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Ajenbo skrev:
Det er helt korrekt, og det er ret nemt, brug indstillinger, plugins og så bede den om det Ajenboe skriver, og det fungerer, har lige afprøvet det, så problemet er jo ikke større end, at skifte til Google Chrome, og samtidig løser man også problemet med Skat`s hjemmeside fordi Adobe Reader er integreret i Chrome, af samme årsag skiftede jeg for lang tid siden til Chrome, jeg ved godt det byder mange imod, at bruge lukket software, men Chrome har altså løsningerne.
Chrome kan man sætte til at spørge inden den køre et plugin, men ved ikke lige hvor indstillingen sider.
Det er helt korrekt, og det er ret nemt, brug indstillinger, plugins og så bede den om det Ajenboe skriver, og det fungerer, har lige afprøvet det, så problemet er jo ikke større end, at skifte til Google Chrome, og samtidig løser man også problemet med Skat`s hjemmeside fordi Adobe Reader er integreret i Chrome, af samme årsag skiftede jeg for lang tid siden til Chrome, jeg ved godt det byder mange imod, at bruge lukket software, men Chrome har altså løsningerne.
-
- Indlæg: 5095
- Tilmeldt: 27. apr 2008, 02:16
- IRC nickname: lars_t_h
- Geografisk sted: Fyn
CVE-2012-4681
Jeg vil lige skrive her at jeg tror at CVE-2012-4681 er det tidligere sikkerhedshul i java fra efteråret 2012.
Det jeg lægger mærke til er en august og oktober dato i 2012.
CVE-2012-4681 var den der blev citeret i et blogindlæg på version2 til artiklen "Sådan sikrer ... ". Link er i mit tidligere indlæg.
/Lars
P.S.
Jeg har ikke tjekket CVE nummeret op i mod krebsonsecurity web siden hvor han skriver om sikkerhedshullet som nogle af de første.
Det jeg lægger mærke til er en august og oktober dato i 2012.
CVE-2012-4681 var den der blev citeret i et blogindlæg på version2 til artiklen "Sådan sikrer ... ". Link er i mit tidligere indlæg.
/Lars
P.S.
Jeg har ikke tjekket CVE nummeret op i mod krebsonsecurity web siden hvor han skriver om sikkerhedshullet som nogle af de første.
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
-
- Indlæg: 5095
- Tilmeldt: 27. apr 2008, 02:16
- IRC nickname: lars_t_h
- Geografisk sted: Fyn
Kritisk Javahul er kæmpe millionforretning
Kritisk Javahul er kæmpe millionforretning
http://www.version2.dk/artikel/ransomware-afpresning-millioner-betaler-rettighederne-til-java-saarbarhed-49799
Interessant læsning, der var i alt noget jeg ikke vidste.
Jeg vidste ikke at det var så organiseret, og at der var så mange penge i omløb.
/Lars
http://www.version2.dk/artikel/ransomware-afpresning-millioner-betaler-rettighederne-til-java-saarbarhed-49799
Interessant læsning, der var i alt noget jeg ikke vidste.
Jeg vidste ikke at det var så organiseret, og at der var så mange penge i omløb.
/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
-
- Indlæg: 5095
- Tilmeldt: 27. apr 2008, 02:16
- IRC nickname: lars_t_h
- Geografisk sted: Fyn
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
Det var præcis som jeg tænkte.
Sikkerhedshullet hedder ikke CVE-2012-4681, men i stedet hedder det CVE-2013-0422 :
https://twitter.com/peterkruse/status/289723277105061889
Tweetet nævner et link, kig på det:
http://joe4security.blogspot.ch/2013/01/cve-2013-0422-java-0-day-technical.html
/Lars
Sikkerhedshullet hedder ikke CVE-2012-4681, men i stedet hedder det CVE-2013-0422 :
https://twitter.com/peterkruse/status/289723277105061889
Tweetet nævner et link, kig på det:
http://joe4security.blogspot.ch/2013/01/cve-2013-0422-java-0-day-technical.html
/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
-
- Indlæg: 5095
- Tilmeldt: 27. apr 2008, 02:16
- IRC nickname: lars_t_h
- Geografisk sted: Fyn
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
AJenbo skrev:PDF viseren i Google Chrome er ikke adobe reader, men den er også understøttet af skat.
Hører det indlæg til den her tråd?
/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
-
- Admin
- Indlæg: 3652
- Tilmeldt: 5. mar 2010, 19:58
- IRC nickname: nicky
- Geografisk sted: 192.168.20.42
Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java
lath skrev:AJenbo skrev:PDF viseren i Google Chrome er ikke adobe reader, men den er også understøttet af skat.
Hører det indlæg til den her tråd?
/Lars
Yep
The Joker skrev:Ajenbo skrev:Chrome kan man sætte til at spørge inden den køre et plugin, men ved ikke lige hvor indstillingen sider.
Det er helt korrekt, og det er ret nemt, brug indstillinger, plugins og så bede den om det Ajenboe skriver, og det fungerer, har lige afprøvet det, så problemet er jo ikke større end, at skifte til Google Chrome, og samtidig løser man også problemet med Skat`s hjemmeside fordi Adobe Reader er integreret i Chrome, af samme årsag skiftede jeg for lang tid siden til Chrome, jeg ved godt det byder mange imod, at bruge lukket software, men Chrome har altså løsningerne.
AJenbo skrev:PDF viseren i Google Chrome er ikke adobe reader, men den er også understøttet af skat.