The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В Firefox до устранения уязвимости будут заблокированы все версии Java

11.01.2013 22:32

В связи с появлением в сети рабочих экслоитов, поражающих все доступные версии Java, и отсутствие обновлений с устранением уязвимости, разработчики Mozilla приняли решение внести все версии Java, вплоть до последних выпусков 7u10 и 6u38, в чёрный список дополнений, блокируемых по умолчанию в Firefox. У пользователей по-прежнему останется возможность открытия Java-апплетов, но для этого теперь потребуется вручную согласиться с намерением активировать потенциально опасный контент на странице.

Дополнение 1: Компания Apple заблокировала Java 7 в браузере Safari;

Дополнение 2: Министерство внутренней безопасности США рекомендовало пользователям отключить Java-плагин в браузерах.

Дополнение 3: О вызывающей уязвимости ошибке компания Oracle была уведомлена ещё до выпуска октябрьского обновления Java, но Oracle отложила внесение исправлений.

  1. Главная ссылка к новости (https://blog.mozilla.org/secur...)
  2. OpenNews: В сети обнаружен эксплоит, поражающий неисправленную уязвимость в Java 7
  3. OpenNews: У 60% пользователей установлены уязвимые версии Java. Firefox будет блокировать старые версии Java
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/35814-java
Ключевые слова: java, firefox
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (41) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноным (ok), 22:51, 11/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Нравится такая забота и включить можно, если что.
    Но я так и не смог найти ответа, откуда Жаба берётся на огромной куче хомяковых десктопов.
     
     
  • 2.2, Аноним (-), 22:59, 11/01/2013 [^] [^^] [^^^] [ответить]  
  • +8 +/
    > Но я так и не смог найти ответа, откуда Жаба берётся на огромной куче хомяковых десктопов.

    Есть мнение, что из коробки.

     
     
  • 3.3, Аноным (ok), 23:05, 11/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Не встречал такого.
     
  • 3.11, Аноним (-), 05:29, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +8 +/
    Коробки с чем? С жабами? oO
     
  • 3.14, Аноним (-), 12:52, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >> Но я так и не смог найти ответа, откуда Жаба берётся на огромной куче хомяковых десктопов.
    > Есть мнение, что из коробки.

    Аналисты с опеннета, как всегда, за пределами своих личных 17 дюймов нихер@ не видят и не знают.

    Ты так-то в курсях, что есть ВАЛОМ сайтов, которые ТРЕБУЮТ при входе установить Жабу, проверяя ее наличие, что совсем не трудно? Ибо она им ТРЕБУЕТСЯ.


     
     
  • 4.15, Anonim (??), 13:15, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Речь шла о хомячковых сайтах. Я таких не встречал. Правда, в браузерные игры не играю.
     
     
  • 5.19, fon (?), 13:59, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Аналисты с опеннета, как всегда, за пределами своих личных 17 дюймов нихер@ не видят и не знают.
     
  • 4.26, semyon (ok), 17:12, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +4 +/
    > Ты так-то в курсях, что есть ВАЛОМ сайтов, которые ТРЕБУЮТ при входе установить Жабу, проверяя ее наличие, что совсем не трудно? Ибо она им ТРЕБУЕТСЯ.

    Иксперты с опеннета, как всегда, за пределами своих личных г0вносайтов, которым в 2013 году ТРЕБУЕТСЯ жаба, нихер@ не видят и не знают.

    Ты так-то в курсе, что на хомячковые компьютеры жабу предустанавливают вместе с виндой?

     
     
  • 5.38, imprtat (ok), 17:24, 13/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Ты так-то в курсе, что на хомячковые компьютеры жабу предустанавливают вместе с виндой?

    Пользовался виндой почти 5 лет, за все время у меня жабы стояли не более нескольких месяцев.

     
  • 2.4, Аноним (-), 23:15, 11/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Нравится такая забота и включить можно, если что.
    > Но я так и не смог найти ответа, откуда Жаба берётся на
    > огромной куче хомяковых десктопов.

    Когда прочитал вчера новость о дыре в Java полез посмотреть настройки Firefox и с большим удивлением обнаружил, что стоит Java-плагин IcedTea. После установки Ubuntu специльно отключил все плагины и предустановленные дополнения. Но IcedTea каким-то чудом включился без спросу, возможно после какого-то обновления или установки пакета.

     
  • 2.6, Anonplus (?), 00:32, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Пока встречается софт, написанный на жабе, будет стоять и жаба. Но вот браузерный плагин я у себя давно удалил, чего и всем советую. Надобность в нем намного меньшая, чем в десктопной жабе, а большинство дряни пролезает именно через дыры в нем.
     
  • 2.10, Аноним (-), 01:02, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Я установил ради майнкрафтика и JDownloader.
     
  • 2.21, filosofem (ok), 14:22, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Нравится такая забота и включить можно, если что.
    > Но я так и не смог найти ответа, откуда Жаба берётся на
    > огромной куче хомяковых десктопов.

    С каким-нибудь софтом ставится. Не обязательно из браузера, но при установке не забывает плаги(ны) воткнуть. Сейчас это реже происходит, потому что немногие уже верят во 'write once' и пихают подходящую версию jvm в дистрибутив софта.

     
     
  • 3.22, iZEN (ok), 14:32, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >> Нравится такая забота и включить можно, если что.
    >> Но я так и не смог найти ответа, откуда Жаба берётся на
    >> огромной куче хомяковых десктопов.
    > С каким-нибудь софтом ставится.

    JRE нужна для libbluray для воспроизведения блюрей с меню и jakarta-commons-httpclient для OpenOffice.

     
  • 2.24, Аноним (-), 14:43, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Порносайты же.
     
     
  • 3.28, BratSinot (ok), 17:23, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Порносайты же.

    На каком таком порносайте вы Java видели? Там Flash, собственно как и на остальных видеохостингах.

     
  • 2.27, BratSinot (ok), 17:22, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Как минимум, все кто пробовал, играл, играет в Minecraft, а таких не мало.
     
     
  • 3.36, Сейд (ok), 15:06, 13/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    minetest
    An open source Infiniminer/Minecraft style game. Runs natively on Windows and Linux (C++ and Irrlicht. No Java.)
     

  • 1.7, Сейд (ok), 00:35, 12/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Со страху удалил java-1.7.0-openjdk, jline и rhino. :-)
     
  • 1.8, Онаним (?), 00:44, 12/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Похвально. Что заблокировали - похвально т.к. используют остатки авторитета на благое дело пинания Oracle к исправлению ды. Что оставили возможность легко включить - похвально т.к. у меня как и у многих банк на Javа (вот был бы номер если раз, фигак, и не можешь зайти в банк...).
     
     
  • 2.13, Xasd (ok), 06:24, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > вот был бы номер если раз, фигак, и не можешь зайти в банк...

    а вот ситуация щаз -- которую создали Firefox -- кстате говоря очень весёлая. :)

    типичный пользователь банка пытается открыть банк и БАЦ(!) "осторожно! на этой страницы используются опасные компоненты!" (ну или какая там надпись%))

    отличный удар по репутации банка! и кстате очень заслуженный удар!

    надеюсь в будущем по-чаще будет происходить блокировка плугинов в Firefox, до тех пока пока все не перейдут на HTML5 [и уж темболее Банки].

    # P.S.: если бы мой банк работал бы с использованием Java-Аплетов -- то я даже не постеснялся бы позвонить туда и спросить ответственного сотрудника о том почему меня заставляют устанавливать на компьютер опасные компоненты :-D

     
     
  • 3.17, Anonim (??), 13:20, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Хз, мой банк, видимо, использует тупо яваскрипт с двойной аунтификацией (логин/пароль+код по смс) Нафиг эти явы нужны?

     
     
  • 4.18, Xasd (ok), 13:28, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    мой вот тоже.
     
     
  • 5.20, filosofem (ok), 14:12, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > мой вот тоже.

    Для физлиц. Для контор обычно какое-то чудище используют, не спрашивай зачем. И даже Джава не самый плохой вариант. Бывает ActiveX со всеми вытекающими.

     
  • 4.33, Aleksey Salow (ok), 19:40, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    как вы будете подписывать платёжку ключом без жабы или activex? Для юриков код по sms не катит.
     
     
  • 5.39, Вася (??), 20:09, 13/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    у меня уже год катит
     
  • 3.30, Int (?), 18:05, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • –6 +/
    >отличный удар по репутации банка! и кстате очень заслуженный удар!

    Охренеть.
    Мало того что банк и его клиенты тут вообще не причем, так его кидание оказывается еще и априори заслужено.

    Опенсурс фанатики реально больные.

     
     
  • 4.34, semyon (ok), 19:42, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +8 +/
    > Мало того что банк и его клиенты тут вообще не причем, так его кидание оказывается еще и априори заслужено.

    Во первых, нихера себе банк не причём?! Он заставляет своих клиентов использовать заведомо уязвимое программное обеспечение. Когда у клиента троян деньги со счёта уведёт, банк их вернёт? И сколько времени ему на это понадобится? А может он и расходы по удалению трояна из клиентской сетки на себя возьмёт?

    Во вторых, я не понял, кто, кроме банка, кинул и кого именно? Может у мозилы с банками есть какой-то официальный, договор?

     
     
  • 5.35, Int (?), 12:51, 13/01/2013 [^] [^^] [^^^] [ответить]  
  • –3 +/
    >Он заставляет своих клиентов использовать заведомо уязвимое программное обеспечение.

    Я и говорю - опенсурс фанатики реально больные. "Заставляет"... "заведомо уязвимое" - какая каша твориться у них в головах. Ну давай возьмем либруофис - там тоже для части фич используется java - прямые выводы осмелишься сделать после своего мегазаявления о банках ? Или юлить начнешь.

    Любое ПО, особенно подразумевающее работу через сеть, заведомо уязвимое. Учи матчасть.

     
     
  • 6.37, Reinar (ok), 16:14, 13/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >> Ну давай возьмем либруофис - там тоже для части фич используется java - прямые выводы осмелишься сделать после своего мегазаявления о банках ? Или юлить начнешь.

    Разницу между апплетом, который выполняет удалённый код на твоей машине и локальным java-приложением, не взаимодействующим с сетью пояснить?

    >> Любое ПО, особенно подразумевающее работу через сеть, заведомо уязвимое. Учи матчасть.

    И почему теоретики с википедией наперевес так любят считать себя самыми умными?

    Есть разница между потенциальной уязвимостью (и даже выявленной уязвимостью, в большей части случаев для эксплуатации нужно определённое положение лун на небе) и рабочим эксплоитом незакрытой уязвимости, который был на момент публикации уже был в составе минимум 2-х сплоит паков.
    Уменьшать риски - характеристика в первую очередь здравомыслящих людей, и "фанатиков опенсорса" тут сложно в чём-то обвинить.
    Другое дело, что всем по^W как обычно и никто дёргаться не будет. Выпустит оракел обновку, никуда не денется.

     
  • 6.40, Led (ok), 23:26, 13/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Любое ПО, особенно подразумевающее работу через сеть, заведомо уязвимое. Учи матчасть.

    Это в твоей M$-методичке так написано, хомячок?

     
  • 2.16, Anonim (??), 13:18, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Похвально. Что заблокировали - похвально т.к. используют остатки авторитета на благое дело
    > пинания Oracle к исправлению ды. Что оставили возможность легко включить -
    > похвально т.к. у меня как и у многих банк на Javа
    > (вот был бы номер если раз, фигак, и не можешь зайти
    > в банк...).

    Как они заблокировали и у кого? Сегодня все включили компы, а плагин выключен?

     
     
  • 3.25, Аноним (-), 14:44, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Как они заблокировали и у кого? Сегодня все включили компы, а плагин
    > выключен?

    Ну, если автообновление "Фаерфокса" включено, то примерно так: включили, обновление прилетело, хоп, и заблокированы.


     

  • 1.9, iZEN (ok), 00:59, 12/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Плагин IcedTea (icedtea-web-1.3.1) работает в Firefox 18 (firefox-18.0,1) и Chromium 24 (chromium-24.0.1312.52) с OpenJDK6 (openjdk6-b27) на FreeBSD 9-STABLE (r245299).
     
     
  • 2.12, Аноним (-), 05:30, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Плагин IcedTea (icedtea-web-1.3.1) работает в Firefox 18 (firefox-18.0,1) и Chromium 24
    > (chromium-24.0.1312.52) с OpenJDK6 (openjdk6-b27) на FreeBSD 9-STABLE (r245299).

    Ты главного не сказал:
    1) Нафига это надо?
    2) Затрагивают ли его дыры.

     
     
  • 3.23, iZEN (ok), 14:39, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >> Плагин IcedTea (icedtea-web-1.3.1) работает в Firefox 18 (firefox-18.0,1) и Chromium 24
    >> (chromium-24.0.1312.52) с OpenJDK6 (openjdk6-b27) на FreeBSD 9-STABLE (r245299).
    > Ты главного не сказал:
    > 1) Нафига это надо?

    Для работы апплетов в окне браузера.

    > 2) Затрагивают ли его дыры.

    При должной настройке безопасности вряд ли — http://www.linux.org.ru/forum/talks/8704423/page2?lastmod=1357982800950#comme

     

  • 1.29, Int (?), 17:58, 12/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –7 +/
    Такие заботливые ... уроды.

    Нет что бы реализовать зоны безопасности, с разными профилями настроек - нет мля, мозиловцы умнее всех - сами за вас всю решат.
    С понедельника опять придется клиентам объяснять что проблема на их стороне, благодаря заботливой моззиле.

     
     
  • 2.31, iZEN (ok), 18:08, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > Такие заботливые ... уроды.
    > Нет что бы реализовать зоны безопасности, с разными профилями настроек - нет
    > мля, мозиловцы умнее всех - сами за вас всю решат.
    > С понедельника опять придется клиентам объяснять что проблема на их стороне, благодаря заботливой моззиле.

    У меня на Windows XP на последних версиях Firefox самоапдейт не работает, х.з. почему, всё по дефолту ставил. Так что вряд ли что придётся объяснять — у них там, наверное, Firefox версии не выше 12'й. :))


     
     
  • 3.32, Int (?), 19:12, 12/01/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    У нас автообновление работает, в том числе и на ХР.
    Только эти уроды под ХP еще и прокрутку сломали практически полностью. Через какое то время просто перестает работать, что плавная что обычная что ускоренная, хоть запереключайся галочками в настройках. Максимум лечиться до перезагрузки.
    Хоть блин Хром начинай клиентам советовать ...

    >Так что вряд ли что придётся объяснять — у них там, наверное, Firefox версии не выше 12'й. :))

    Угу - они отключали джаву уже как миним два раза и уже приходилось объяснять.
    Я как бы ситуацию не с потолка беру а из реальной работы с клиентами.

     
  • 3.41, sad but true (?), 12:33, 15/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Спалился, вантузятнег!!
     

  • 1.42, develko (ok), 23:59, 30/04/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Если уж Джава сина нужна, то сразу после установки надо ее сразу во всех браузерах вырубить. Щас это можно одним флажком в настройках сделать
    http://java-runtime.ru/kak-otkljuchit-java-v-brauzerah
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру