URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 86242
[ Назад ]

Исходное сообщение
"Компания Oracle выпустила внеплановое обновление Java с устр..."

Отправлено opennews , 31-Авг-12 09:45 
Компания Oracle выпустила (https://blogs.oracle.com/security/entry/security_alert_for_c...) экстренные корректирующие обновления Java SE 7 update 7 (http://www.oracle.com/technetwork/java/javase/7u7-relnotes-1...) и Java SE 6 update 35 (http://www.oracle.com/technetwork/java/javase/6u35-relnotes-...). В Java SE 7 update 7 устранена критическая уязвимость (http://www.oracle.com/technetwork/topics/security/alert-cve-...) (CVE-2012-4681), для которой уже около недели публично доступен (https://www.opennet.ru/opennews/art.shtml?num=34669) эксплоит и наблюдаются факты совершения атак в сети. Кроме того, в указанном выпуске устранены ещё две похожие по сути новые уязвимости, обнаруженные в процессе создания патча. Всем трём уязвимостям присвоен высший критический уровень опасности.


Дополнительное в состав включено исправление потенциальной проблемы безопасности в подсистеме AWT , которая не может быть эксплуатирована напрямую, но может быть задействована в комплексе с другими уязвимостями. В отличие от CVE-2012-4681, данная проблема затрагивает и Jаva 6, поэтому одновременно выпущено обновление Java SE 6 update 35. Все исправленные проблемы проявляются исключительно при использовании Java в форме браузерного плагина, серверные и дестктоп применения Java исправленные проблемы безопасности не затрагивают.


Примечательно, что внеплановый выход обновления Java осуществлён впервые в практике Oracle, ранее все выпуски Java формировались точно в соответствии с намеченным графиком (Java SE 7 update 7 должен был выйти 16 октября) для упрощения планирования процесса обновления в корпоративной среде. Тем не менее, это не снимает с Oracle вины за игнорирование уязвимости при подготовке июньского обновления Java, в то время, как о наличии проблемы Oracle было сообщено (https://www.opennet.ru/opennews/art.shtml?num=34696) ещё в апреле.

URL: https://blogs.oracle.com/security/entry/security_alert_for_c...
Новость: https://www.opennet.ru/opennews/art.shtml?num=34707


Содержание

Сообщения в этом обсуждении
"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 09:45 
Так от Оракля скоро все партнёры отвернутся.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено pavlinux , 31-Авг-12 16:47 
Понимаешь ли, заделав дырищу, можно открыть ещё 20, об этом сразу не зная.
Поэтому, заявления об ошибках надо воспринимать как объект для внимания,
а не как руководство к действию. Вполне возможны диверсии.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 19:11 
> Понимаешь ли, заделав дырищу, можно открыть ещё 20, об этом сразу не зная.

Более того - упоминалось о 30 дырах, а в новости явно меньше перечислено...


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено pavlinux , 01-Сен-12 20:28 
Тем более, а к примеру, лобовое исправление багов может привести к несовместимости API.
В opensouce так делают, а проприетарщики не могут позволить себе такую роскошь.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ark , 02-Сен-12 16:15 
> Поэтому, заявления об ошибках надо воспринимать как объект для внимания,
> Вполне возможны диверсии.

Не возможны ! а в данном случае именно она и есть



"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено JL2001 , 31-Авг-12 09:55 
а как влияет на закрытие дырок то что код почти весь общий с openjdk ?

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 10:30 
На практике - никак.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Vladjmir , 31-Авг-12 15:10 
Странно, код с OpenJDK общий, а тест на странице http://java.com/ru/download/testjava.jsp отрабатывает оригинальная Ява, а OpenJDK -- нет. Как это объяснить?

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Анонимец , 31-Авг-12 09:58 
> Примечательно, что внеплановый выход обновления Java осуществлён впервые в практике Oracle

Это каких же размеров должен быть тот петух что их клюнул?!?!?


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 13:42 
С гору.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 14:38 
Как каких - энтерпрайзных! Представь себе ынтырпрайзы ср@щие кирпичами т.к. их завалило вирусней.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Анонимъ , 31-Авг-12 17:14 
Пока петух маленький - буржуй не перекрестится.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Анонимце , 31-Авг-12 19:06 
Почему петух должен быть один? Их клевало целое сообщество... эээмм гордых орлов!

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Grammar Nazi , 31-Авг-12 10:08 
На окне уведомления о наличии обновлений Java есть гиперссылка "More Information…", переход по которой открывает web-страницу с заголовком
"Бесплатное обновление Java".

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено sarbash , 31-Авг-12 10:09 
А я уж подумал, что они решили слить Ява-бизнес...
Ан нет, хватило благоразумия.
Хотя вот это:
"Все исправленные проблемы проявляются исключительно при использовании Java в форме браузерного плагина, серверные и дестктоп применения Java исправленные проблемы безопасности не затрагивают."

как-бы намекает, что не всё так плохо, как может показаться на первый взгляд.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 10:15 
Врядли они именно _решат_ слить Java. Ибо есть «энтерпрайз», который на Java, и на котором Oracle и гребет свои лярды денег. Но с таким отношением, они могут слить Java внезапно для самих себя.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 14:52 
>А я уж подумал, что они решили слить Ява-бизнес...

я вас умоляю...
неоднократно видел внедренцев оебс, которые до сих пор использую джинишатор 1.3.1.18
зыж
кто не знает о чём речь - http://en.wikipedia.org/wiki/Jinitiator


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 31-Авг-12 17:08 
Переведите, пожалуйста, эту статью.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 17:29 
зачем бы мне это?

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 31-Авг-12 18:10 
:) Вам то может, и незачем, вы английский язык в совершенстве знаете. А я (наверное, и не только я), увы, его так не знаю. Переведите для нас, такие старания в перспективе могут окупиться с лихвой. На этом вы можете “заработать” вполне реальные знания и деньги.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 19:17 
> На этом вы можете “заработать” вполне реальные знания и деньги.

Не, чувак, это ты как айтишник не сможешь заработать знания и деньги без знания английского. Потому что будешь все узнавать криво и с опозданием. Это будут твои трудности, а не его. Без знания английского невозможно стать серьезным специалистом в какой либо отрасли IT.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 31-Авг-12 20:10 
Ха! Внезапно, "чувак", я вообще никаким образом не айтишник.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено жабабыдлокодер , 31-Авг-12 21:09 
Прочитал ссылку, взял и вбил ее в гугл-переводчик. Получилось коряво, но смысл понятен. Пользуйтесь! И, вообще, не знать хотя бы немного, хотя бы один иностранный язык - неприлично...

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 31-Авг-12 21:50 
Почему мы тут не пишем на английском языке? Прочитал пост, взял и вбил его в гугл-переводчик. Получилось коряво, но смысл понятен. Пользуйтесь!

Вы, кстати, такой умный... И знаете язык... Вас я тоже прошу перевести эту статью.
Не вам меня стыдить. Вы не знаете того, что я знаю.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 22:12 
> Почему мы тут не пишем на английском языке?

Потому-что нам так проще.

> Вас я тоже прошу перевести эту статью.

Сейчас все всё бросят и побегут переводить вам статью.
У меня к вам встречное предложение - выучите английский или наймите переводчика.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 31-Авг-12 22:35 
Дорогой Аноним. Большинству беларусов тоже проще читать на русском языке, чем на английском. В том числе и тут, и в Википедии.

И как вы могли уже догадаться, вас я тоже хочу кое о чём попросить.
Один раз напишите статью, хотя нет, просто переведите её. И тем самым вы поможете очень многим людям. Которые знают и английский язык в том числе, но не так хорошо, как русский.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено жабабыдлокодер , 31-Авг-12 23:40 
Добрый http://translate.google.ru переведет Вам так, что Вы все поймете.

"Компания Oracle выпустила внеплановое обновление Java с..."
Отправлено arisu , 01-Сен-12 08:57 
> Один раз напишите статью, хотя нет, просто переведите её.

за переводы надо бить ногами. особенно за «переводы», которые на опеннете — когда смысл текста может стать противоположным оригиналу.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 22:09 
глупости.
свои комплексы оставляйте при себе, плс.
наблюдал кучу "специалистов" со знанием корявого английского и полными нулями в специальности.
и наоборот, при чем специалистами в этом случае были отменными (а у меня высокий порог оценки).

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено жабабыдлокодер , 31-Авг-12 23:45 
> свои комплексы оставляйте при себе, плс.

И еще какие комплексы... Писатель Гончаров свободно говорил по английски, французски и немецки. Причем говорил с носителями языка. Такой вызовет комплексы у любого.

Я не спорю, что само по себе знание иностранного языка оно ничего не дает. Но со знанием (особенно английского) набираться профессионализма легче.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 23:58 
>Писатель Гончаров свободно говорил по английски, французски и немецки.

ХА!
а писал по-русски.
а ещё Пушкин, Лермонтов,...

зыж
я тоже.. по-говариваю. Это чё? Повод щёки дуть?
вон ниже про индусов писал - жалкое зрелище.
такого хотите?


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено saNdro , 01-Сен-12 00:49 
отменный ИТ специалист без знания английского??? вы гоните. Как минимум не unix'овый.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 01-Сен-12 01:19 
я этого не говорил.

зыж
но и
> не знать хотя бы немного, хотя бы один иностранный язык - неприлично...

неприлично - это жабабыдлокодеру говорить, что он не знает, что такое стэк.
и что его изучать не надо.
ну и на стенке спать.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 22:06 
настроил себе перевод вот так http://habrahabr.ru/post/137215/ (энтузиастам рекомендую - и функционально, и подход интересен. можно ещё кучу одобных скриптов наделать)
по теме:
>Jinitiator is a JVM made and distributed by Oracle Corporation. It allows a web enabled Oracle Forms client application to be run inside a web browser.

мой вольный перевод:
Jinitiator это JVM сделанная и распространяющаяся Oracle Corporation.
она позволяет web-OracleForms клиентским приложениям запускаться внутри браузера.

от себя - это обычный java-плагин (именно на клиенте! т.е. сабж!) с оракловыми классами в составе.
это было необходимо во времена java 1.3 (с адоптацией некоторых классов из 1.4) и классами от оракл (включая jdbc)
справедливо во времена оебс 11.5.10.x (т.е. 11i - у меня начало было с x=2)
тогда же появилась инициатива по адоптации по работу с 1.5 (ёли адопт...)
ну и далее по цифрам по ссылке


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 22:16 
/по адоптации по работу с 1.5/по адоптации НА работу с оригинальной jvm 1.5 от sun/

"Компания Oracle выпустила внеплановое обновление Java с..."
Отправлено arisu , 01-Сен-12 08:50 
> адоптации

лолщито?


"Компания Oracle выпустила внеплановое обновление Java с..."
Отправлено ананим , 01-Сен-12 13:55 
иди случайся с фсф (или кто там был?) :D

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 31-Авг-12 22:26 
Спасибо.
Вы хорошо сделали, что перевели хоть что-то для меня. Всё же, будет лучше, если вы напишите это в Википедии, пусть огромное количество других людей тоже сможет узнать, что такое Jinitiator.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 23:03 
а нет смысла.
это специфично для профи, а у них есть более лучшие источники.
так что вики (отличный проект - имхо), но для любителей. и это правильно, что ссылки для неё не принимаются, хоть для "обычного" разговора и более чем достаточно (там внизу ссылки на достоверные источники есть)

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 31-Авг-12 23:12 
Я не профи, но мне тоже интересно. Профессионалами не рождаются, может, именно эта статья поможет мне когда-нибудь им стать. И не только мне. Вы правильно заметили, что иногда в Википедию залазишь только из-за ссылок.
Возможно ли, что тот, кто пользуется свободным программным обеспечением, может хоть раз в жизни написать что-нибудь для других? А потом вам это понравится... Или нет.
Главное условие существования свободного ПО — всё-таки не лицензия, а люди, которые готовы бесплатно делиться и совершенствовать...

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 01-Сен-12 00:01 
>Я не профи, но мне тоже интересно.

Вы спросили, я ответил.
Нужно что-то большее?
Извините, но это с договором, обслуживанием и тд.
Но думаю и этого достаточно - человек культурно спросил, я (в меру своего воспитания) культурно ответил. По-моему достаточно.
Мы для этого сюда и зашли.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 01-Сен-12 00:19 
ЗЫЖ
>Возможно ли, что тот, кто пользуется свободным программным обеспечением, может хоть раз в жизни написать что-нибудь для других?

ТАК ВСЕГДА ТАК И ДЕЛАЕМ.
<написал и стёр. опять же по причине, по которой стёр, не хочу развивать эту тему>


"Компания Oracle выпустила внеплановое обновление Java с..."
Отправлено arisu , 01-Сен-12 08:51 
> Профессионалами не рождаются, может, именно
> эта статья поможет мне когда-нибудь им стать. И не только мне.

и ты будешь зашибать кучу бабла, а с автором не поделишься. давай, до свиданья.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Mna , 01-Сен-12 01:55 
S'il vous plaît:
http://ru.wikipedia.org/wiki/Jinitiator

реквестую вполне реальные деньги


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 01-Сен-12 13:33 
Ура!!! Спасибо!!! Вы супер!!!
Ваш поступок служит уроком для тех, кто может часами рассуждать про знание английского языка и про писателей, но не способны сделать хоть что-то реальное и хорошее. Вы сделали эту жизнь чуть-чуть лучше!
Ставлю вам плюс!

Ждите, когда вас благодаря вашей активности в Википедии заметят издатели коммерческих энциклопедий, закажут вам статьи. Новостные сайты и издания тоже создают энциклопедические разделы, например Лентапедия на известном российском сайте Lenta.ru. Им также может быть полезен такой опыт.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 01-Сен-12 13:59 
Эх. Вы так и не поняли.
1. глупость переведена
2. разработка буржуйская, будьте любезны читать первоисточники
3. если не понятно, спрашивайте. например тут (хоть мы тут все и "неадекватные (далее забыл слово, но что-то типа денег нет) красноглазики", но ответим)

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 02-Сен-12 11:18 
Спасибо.
Если там что-то не совсем верно, то поправьте, пожалуйста.

А правда, что тут много социопатов?


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 02-Сен-12 12:10 
Без понятия.
Но вам же отвечают?

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено sarbash , 31-Авг-12 21:40 
Сие явление вызвало однозначную реакцию - OMG!

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено ананим , 31-Авг-12 22:12 
ОЧЪ крутые конторы. ОЧЪ.
с индусами в оутсорсе (на территории заказчика)
зыж
английский язык теперь НЕНАВИЖУ.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Lain_13 , 31-Авг-12 17:08 
> Дополнение: одновременно вышел релиз IcedTea 2.3.1, в котором
> устранены аналогичные уязвимости. IcedTea представляет собой
> полностью открытую реализацию Java SE 7, построенную на базе
> OpenJDK7 и виртуальной машины HotSpot, с использованием
> свободных средств сборки.

Вот помню какой-то умник в предыдущей теме кричал, что есть, мол, открытые альтернативы, дырам оригинала не подверженные…


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Lain_13 , 31-Авг-12 17:11 
Ага, а вот и он: https://www.opennet.ru/openforum/vsluhforumID3/86175.html#18

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено xs , 31-Авг-12 20:39 
Автор не в курсе, что нечетные релизы платформы всегда оставляются для security fixes и на них не назначается дата релиза. Четные содержат новые функции и update 8 назначен на октябрь.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Аноним , 31-Авг-12 21:12 
> Автор не в курсе, что нечетные релизы платформы всегда оставляются для security
> fixes и на них не назначается дата релиза. Четные содержат новые
> функции и update 8 назначен на октябрь.

Это вы видимо не в курсе, что все обновления Java плановые, в том числе и нечётные с исправлениями уязвимостей. На 16 октября был назначен именно update 7.

http://www.oracle.com/technetwork/topics/security/alerts-086...

Critical Patch Updates
Critical Patch Updates are collections of security fixes for Oracle products. They are available to customers with valid support contracts. They are released on the Tuesday closest to the 17th day of January, April, July and October. The next four dates are:

16 October 2012
15 January 2013
16 April 2013
16 July 2013
For Oracle Java SE Critical Patch Updates, the next three dates are:

16 October 2012
19 February 2013
18 June 2013



"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено хс , 01-Сен-12 10:36 
Это даты, в которые выходят не 0-day исправления, вы хоть немного следите за происходящим, только весной java 3 раза патчилась по security причинам

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено хс , 01-Сен-12 10:38 
critical patch update – это кумулятивный сборник обновлений для всех продуктов Oracle, вышедший за предыдущий период http://www.oracle.com/technetwork/topics/security/cpujul2012...

"Компания Oracle выпустила внеплановое обновление Java с..."
Отправлено arisu , 31-Авг-12 21:17 
ничего так, энтерпрайзненько. не то, что красноглазаки-торопыги: на следующий же день патчи выкатывают.

впрочем, всё равно несолидно: хоть бы недели две выдержали.


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 01-Сен-12 00:40 
Это странно, но у меня это внеплановое обновление совсем не хочет работать. Только в списке программ появляется. (((
Как же зайти в I2P?

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Zenitur , 01-Сен-12 12:31 
> Это странно, но у меня это внеплановое обновление совсем не хочет работать. Только в списке программ появляется. (((

Если ты обновлялся с помощью официальной RPM, тебе нужно кое-что сделать после установки. Инструмент alternatives может переключать используемую системой версию java или любой другой программы среди нескольких установленных. Необходимые команды я написал в комментариях здесь: http://linsovet.org.ua/install-oracle-java-jre-and-jdk


"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Сейд , 01-Сен-12 13:13 
Ой, я обновлялся с помощью официальной EXE.
Я забыл сказать, что у меня Windows 7 х64.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Zenitur , 01-Сен-12 14:11 
:-D Тогда не знаю.

"Компания Oracle выпустила внеплановое обновление Java с устр..."
Отправлено Zenitur , 01-Сен-12 12:29 
Уже обновился с помощью официальной RPM'ки.