Efter sikkerhedshul: Ekspert beder dig fjerne Java

Her postes alt, som ikke direkte har noget med Ubuntu at gøre.
lath
Indlæg: 5095
Tilmeldt: 27. apr 2008, 02:16
IRC nickname: lars_t_h
Geografisk sted: Fyn

Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af lath »

Jeg har placeret det her blog inlæg i Off-topic, da der ikke er et subforum for Sikkerhed.

Efter sikkerhedshul: Ekspert beder dig fjerne Java fra computeren
http://www.version2.dk/artikel/efter-sikkerhedshul-ekspert-beder-dig-fjerne-java-fra-computeren-49774

I praksis skal man jo bruge NemID, så jeg kigger efter en tilføjelse der spørger før et plugin køres - helst kun Java applets.
På den måde kan man altid trykke Ja til at at starte NemID java appletten, når du ved at du er ved at lave noget der kræver brug af NemID, og i alle andre tilfælde svare nej.

/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
Brugeravatar
Toddvarg
Indlæg: 841
Tilmeldt: 19. maj 2007, 19:59
Geografisk sted: Vejle

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af Toddvarg »

Jeg antager, da jeg bruger icedTea, så skulle det være ok
Ting tager tid

med venlig hilsen
Tom Oddvar Gundersen
lath
Indlæg: 5095
Tilmeldt: 27. apr 2008, 02:16
IRC nickname: lars_t_h
Geografisk sted: Fyn

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af lath »

Toddvarg skrev:Jeg antager, da jeg bruger icedTea, så skulle det være ok


Det kan du ikke være sikker på.

Sikkerhedshullet kan sagtens følge flere versioner af en JRE, samt være i forskellige JREer da sikkerhedshullet omhandler samme funktionalitet der implementeres (kodes) identisk på flere forskellige JREer.

/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
Brugeravatar
Toddvarg
Indlæg: 841
Tilmeldt: 19. maj 2007, 19:59
Geografisk sted: Vejle

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af Toddvarg »

Vil det sige at Ubuntu's egen java ikke er sikker? Jeg troede at den var mere sikker, da den er en del af styresystemet ( eller det er den måske ikke) i modsætning til Oracle java, der er 3.parts
Ting tager tid

med venlig hilsen
Tom Oddvar Gundersen
AJenbo
Admin
Indlæg: 20862
Tilmeldt: 15. nov 2009, 15:04
IRC nickname: AJenbo
Geografisk sted: Vanløse, København

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af AJenbo »

I firefox kan du rimelig let deaktivere og aktivere plugins via værktøjer->udvidelser (kræver genstart).
Chrome kan man sætte til at spørge inden den køre et plugin, men ved ikke lige hvor indstillingen sider.
AJenbo
Admin
Indlæg: 20862
Tilmeldt: 15. nov 2009, 15:04
IRC nickname: AJenbo
Geografisk sted: Vanløse, København

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af AJenbo »

Toddvarg skrev:Vil det sige at Ubuntu's egen java ikke er sikker? Jeg troede at den var mere sikker, da den er en del af styresystemet ( eller det er den måske ikke) i modsætning til Oracle java, der er 3.parts

Det gør den nemmer at holde opdateret, men ikke nødvendigvis mere sikker.

Dog kunne det godt tyde på at icedtea ikke er påvirket af det seneste sikkerhedshuld.
I’ve attempted to reproduce the exploit with icedtea, but without success. Though that’s certainly not enough to conclude that it’s not affected.
lath
Indlæg: 5095
Tilmeldt: 27. apr 2008, 02:16
IRC nickname: lars_t_h
Geografisk sted: Fyn

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af lath »

Der er noget mere om emnet idag:


Mit IcedTea-Web plugin er ikke med?
IcedTea -Web 1.2 (1.2-2ubuntu1.3)
Så min Ubuntu 12.04.1 box må antages at være i farezonen. Øv!

/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
Claus Henriksen
Forfatter
Indlæg: 794
Tilmeldt: 21. jan 2007, 17:45
Geografisk sted: Christianshavn

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af Claus Henriksen »

Det bedste man kan gøre er vel at have en konto til nemid på sin Ubuntu maskine, og så kun bruge kontoen til nemid ting og intet andet. Man kan med fordel have en usb-installation klar til formålet.
Claus Gårde Henriksen / Jeg bruger ikke Ubuntu / Debian Stable 12
AJenbo
Admin
Indlæg: 20862
Tilmeldt: 15. nov 2009, 15:04
IRC nickname: AJenbo
Geografisk sted: Vanløse, København

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af AJenbo »

The Joker
Indlæg: 47
Tilmeldt: 15. mar 2012, 06:20

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af The Joker »

Ajenbo skrev:

Chrome kan man sætte til at spørge inden den køre et plugin, men ved ikke lige hvor indstillingen sider.


Det er helt korrekt, og det er ret nemt, brug indstillinger, plugins og så bede den om det Ajenboe skriver, og det fungerer, har lige afprøvet det, så problemet er jo ikke større end, at skifte til Google Chrome, og samtidig løser man også problemet med Skat`s hjemmeside fordi Adobe Reader er integreret i Chrome, af samme årsag skiftede jeg for lang tid siden til Chrome, jeg ved godt det byder mange imod, at bruge lukket software, men Chrome har altså løsningerne.
lath
Indlæg: 5095
Tilmeldt: 27. apr 2008, 02:16
IRC nickname: lars_t_h
Geografisk sted: Fyn

CVE-2012-4681

Indlæg af lath »

Jeg vil lige skrive her at jeg tror at CVE-2012-4681 er det tidligere sikkerhedshul i java fra efteråret 2012.
Det jeg lægger mærke til er en august og oktober dato i 2012.

CVE-2012-4681 var den der blev citeret i et blogindlæg på version2 til artiklen "Sådan sikrer ... ". Link er i mit tidligere indlæg.

/Lars

P.S.
Jeg har ikke tjekket CVE nummeret op i mod krebsonsecurity web siden hvor han skriver om sikkerhedshullet som nogle af de første.
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
lath
Indlæg: 5095
Tilmeldt: 27. apr 2008, 02:16
IRC nickname: lars_t_h
Geografisk sted: Fyn

Kritisk Javahul er kæmpe millionforretning

Indlæg af lath »

Kritisk Javahul er kæmpe millionforretning
http://www.version2.dk/artikel/ransomware-afpresning-millioner-betaler-rettighederne-til-java-saarbarhed-49799

Interessant læsning, der var i alt noget jeg ikke vidste.
Jeg vidste ikke at det var så organiseret, og at der var så mange penge i omløb.

/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
lath
Indlæg: 5095
Tilmeldt: 27. apr 2008, 02:16
IRC nickname: lars_t_h
Geografisk sted: Fyn

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af lath »

Det var præcis som jeg tænkte.

Sikkerhedshullet hedder ikke CVE-2012-4681, men i stedet hedder det CVE-2013-0422 :
https://twitter.com/peterkruse/status/289723277105061889

Tweetet nævner et link, kig på det:
http://joe4security.blogspot.ch/2013/01/cve-2013-0422-java-0-day-technical.html

/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
lath
Indlæg: 5095
Tilmeldt: 27. apr 2008, 02:16
IRC nickname: lars_t_h
Geografisk sted: Fyn

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af lath »

AJenbo skrev:PDF viseren i Google Chrome er ikke adobe reader, men den er også understøttet af skat.


Hører det indlæg til den her tråd?

/Lars
Jeg er Software ingeniør (Diplomingeniør) i Informationsteknologi og indlejede systemer, hvor indlejrede systemer er computer (microcontroller) + elektronik i for eksempel et TV, en router, en vaskemaskine og den slags
Brugeravatar
NickyThomassen
Admin
Indlæg: 3652
Tilmeldt: 5. mar 2010, 19:58
IRC nickname: nicky
Geografisk sted: 192.168.20.42

Re: Efter sikkerhedshul: Ekspert beder dig fjerne Java

Indlæg af NickyThomassen »

lath skrev:
AJenbo skrev:PDF viseren i Google Chrome er ikke adobe reader, men den er også understøttet af skat.




Hører det indlæg til den her tråd?

/Lars

Yep :)
The Joker skrev:Ajenbo skrev:

Chrome kan man sætte til at spørge inden den køre et plugin, men ved ikke lige hvor indstillingen sider.


Det er helt korrekt, og det er ret nemt, brug indstillinger, plugins og så bede den om det Ajenboe skriver, og det fungerer, har lige afprøvet det, så problemet er jo ikke større end, at skifte til Google Chrome, og samtidig løser man også problemet med Skat`s hjemmeside fordi Adobe Reader er integreret i Chrome, af samme årsag skiftede jeg for lang tid siden til Chrome, jeg ved godt det byder mange imod, at bruge lukket software, men Chrome har altså løsningerne.


AJenbo skrev:PDF viseren i Google Chrome er ikke adobe reader, men den er også understøttet af skat.