Diit.cz - Novinky a informace o hardware, software a internetu

Kašle Oracle na zákazníky? Nechá Javu ještě 4 měsíce děravou, přestože oprava již existuje?

Larry Ellison, Oracle
Víte co je skvělého na tom, když Oracle převezme nějakou softwarovou firmu? Ti z vás, kteří pracují s Javou, MySQL, servery Sun, operačním systémem Solaris a dalšími technologiemi odpověď znají: nic. Absolutně nic, protože Oracle…

Koncem září byla objevena poměrně nepříjemná díra v Javě. Kdyby se někdo rozhodl jí využít k účelům nekalým, mohl by skrze ni infikovat zhruba 1,1 miliardy desktopů, které tuto Oraclovu platformu používají. Díra se týká všech posledních verzí Java SE a umožňuje útočníkovi získat plnou kontrolu nad počítačem, který navštíví „vhodně infikovanou“ stránku. Exploit objevený Adamem Gowdiakem a jeho kolegy z polské bezpečnostní firmy Security Explorations totiž umí vyskočit ven z bezpečnostního sandboxu používaného v Java SE 7, díra se pak týká i verzí Java 5 a 6. Adam potvrdil, že otestovali tento exploit proti stroji s plně opatchovanými Windows 7 s prohlížeči Firefox 15.0.1, Chrome 21, IE 9, Opera 12 a Safari 5.1.7. Adam celý jejich objev nahlásil Oraclu 25. září včetně toho, že firmě poslal ukázkový kód, který exploit provádí.

Průšvih je to poměrně značný a tak se není čemu divit, že se snahy o jeho zalátání chopili právě tito lidé mimo Oracle. Na vytvoření patche, který chybu opravuje, přitom stačilo „neuvěřitelných“ 30 minut času. Ten byl pak zaslán Oraclu, aby v rámci aktualizace oněch 1,1 miliardy počítačů dostalo opravu co nejrychleji a nemuselo se čekat na plánovaný Critical Patch Update, který má Oracle v kalendáři až na únor 2013. Oracle pak jen zkonstatoval, že se vše k nim dostalo ve finální fázi testování aktualizací a tak tento kód již nestihnou začlenit a bude tedy začleněn až v příští várce. Oracle odůvodňuje nezačlenění patche tím, že kód musí vždy projít rozsáhlým testováním vůči dalším součástem jako JRockit, Weblogic Server či E-Business Suite a zpoždění, které by říjnová várka bezpečnostních aktualizací kvůli tomu nabrala, je nepřijatelné.

To je samozřejmě pochopitelné, ale co pochopitelné není, že Oracle nechá tuto díru nezalátanou až do příští - únorové - aktualizace, i když má již nyní k dispozici kód, který chybu opravuje. Adam tento kód vytvořil během 26 minut času a nevyžadoval odebrání či přidání více než 25 znaků ve zdrojovém kódu. Podle jeho názoru tento patch nevyžaduje žádné rozsáhlé testování vůči dalším produktům Oracle. Jednoduše proto, že opravuje lokální (interní) problém Javy, nikoli její napojení na další prvky, logika zdrojového kódu se patchem nijak nemění.

Tak doufejme, že se Oracle chytne za hlavu a něco s tím udělá. Mimochodem, používáte třeba internetové bankovnictví, které vyžaduje Javu? :-)

Tagy: 
Zdroje: 

David "David Ježek" Ježek

Bývalý zdejší redaktor (2005-2017), nyní diskusní rejpal.

více článků, blogů a informací o autorovi

Diskuse ke článku Kašle Oracle na zákazníky? Nechá Javu ještě 4 měsíce děravou, přestože oprava již existuje?

Sobota, 27 Říjen 2012 - 12:24 | Alexandra Stanovska | Re: "se to rychle dozví, protože ten krám...
Pátek, 26 Říjen 2012 - 12:34 | ne ne | Ja by som bol rad keby zdochli "odobrnici...
Pátek, 26 Říjen 2012 - 10:15 | Dan8 | Pokud vím, tak java mi nic nežere, když ji zrovna...
Pátek, 26 Říjen 2012 - 09:07 | ASD_SK | To nie je problem toho, ze to nie je OpenSource,...
Čtvrtek, 25 Říjen 2012 - 23:10 | maruširi | Každý, kdo má javu na svém počítači, se to rychle...
Čtvrtek, 25 Říjen 2012 - 22:38 | JirkaH76 | servis24 nikdy! javu nepouzival!
Čtvrtek, 25 Říjen 2012 - 21:15 | mkaluza | OK, teraz som to docital :-), tak potom ako...
Čtvrtek, 25 Říjen 2012 - 21:11 | mkaluza | Citujem z clanku: "Díra se týká všech...
Čtvrtek, 25 Říjen 2012 - 20:58 | JoHnY3 | Chce to poradne nastudovat problematiku a melo by...
Čtvrtek, 25 Říjen 2012 - 20:53 | WIFT | Pokud bude mít Javu aktivní jen v tom prohlížeči...

Zobrazit diskusi