Энтузиасты указали на затягивание выпуска патчей от уязвимостей в Java

Энтузиасты указали на затягивание выпуска патчей от уязвимостей в Java

Адам Говдяк (Adam Gowdiak), известный польский исследователь безопасности, выявивший серию нашумевших уязвимостей в Java SE, выразил возмущение политикой компании Oracle, приводящей к затягиванию выпуска исправлений с устранением уязвимости в Java.

В сентябре компании Oracle были переданы детали о критической уязвимости, проявляющейся во всех версиях Java SE 5, 6 и 7, независимо от операционной системы. Одновременно был продемонстрирован рабочий эксплоит, позволяющий при открытии в браузере специально оформленного апплета выполнить код в системе в обход всех уровней изоляции виртуальной машины Java.

Спустя три недели компания Oracle выпустила корректирующие обновления Java SE 6u37 и Java SE 7u9 с устранением 30 уязвимостей. При этом исправление для вышеотмеченной проблемы в состав новых версий включено не было и актуальные версии Java SE по прежнему остались уязвимыми. Исследователи попытались связаться с компанией Oracle и выяснить почему обнаруженная ими критическая проблема осталась неисправленной. В ответ представители Oracle сообщили, что устранение указанной уязвимости требует длительной работы над созданием патча, последующего тестирования качества интеграции с другими продуктами и анализа возникновения возможных регрессивных изменений. Поэтому исправление будет включено только в плановое обновление Java, намеченное на февраль 2013 года, пишет opennet.ru.

В ответ, выявившие уязвимости исследователи решили провести эксперимент и подготовить патч самостоятельно. Каково же было их удивление, когда на разработку патча для открытой кодовой базы OpenJDK потребовалось всего 26 минут. Патч потребовал изменения 25 символов и в силу того, что он не влияет на логику работы и не затрагивает внешние программные интерфейсы, для него даже не требуется создание тестов для изучения возможных регрессивных изменений. В случае публичной передачи подготовленного патча в руки открытых проектов OpenJDK или IcedTea, компания Oracle будет вынуждена повторно прибегнуть к формированию внепланового обновления Java SE, так как на основе анализа патча можно будет определить суть проблемы.

В России хотят запретить анонимную регистрацию в соцсетях

В Госдуме РФ созрело мнение, что соцсети следует очистить от анонимного контента, который зачастую нелицеприятен и несет угрозу для пользователей. С этой целью предлагается скорректировать правила регистрации на таких площадках.

Зампредседателя комитета по информполитике Андрей Свинцов уверен: запрет на анонимность в соцсетях позволит однозначно идентифицировать авторов постов и поможет оградить россиян от манипуляций, вымогательства, кибербуллинга, мошенничества и других преступных действий.

«Мы должны полностью почистить весь интернет от анонимного контента и анонимных аккаунтов, от возможностей использовать ботов, ботофермы, массовый постинг, производство контента с помощью нейросетей и так далее», — заявил ТАСС парламентарий.

Решать данную проблему Свинцов предлагает на самом высоком уровне, обеспечив строгий контроль соблюдения «закона о честном, чистом и легальном интернете» онлайн-платформами.

В прошлом году деятельный зампред думского ИТ-комитета выступил за введение запрета на использование соцсетей детьми младше 14 лет — тоже для снижения киберрисков, однако его соратники сочли, что подобная мера может дать обратный эффект.

К тому же практика показывает, что операторы соцсетей зачастую формально относятся к таким требованиям, а подрастающее поколение с успехом обходит возрастные ограничения.

RSS: Новости на портале Anti-Malware.ru