- A hozzászóláshoz be kell jelentkezni
- 4270 megtekintés
Hozzászólások
Nagyon örülök, hogy Firefoxban most már kattintani kell, hogy egy-egy oldalon elinduljon-e a Java plugin (sajnos egy oldalon szükség van rá), mert van ismert biztonsági sebezhetősége. Miért nem ez a default mindig, minden pluginnál?
- A hozzászóláshoz be kell jelentkezni
Chrome-ban nekem ugy van beallitva alapbol hogy a plugineket csak kattintassal lehet aktivizalni. Igy meg flashblock sem kell.. Tudtommal firefox alatt is be lehet ezt allitani.
Gondolom a sima usernek a kattintasos modszer tul bonyolult.
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
Már kísérleti funkcióként is aktív volt ez a kattintós.
Meg még a java is külön megkérdezi, hogy akarom-e futtatni az appletet. Szerintem a legéletképesebb biztonsági javítás az lenne ha ki se lehetne kapcsolni ezt a rákérdezést.
- A hozzászóláshoz be kell jelentkezni
http://itcafe.hu/hir/mozilla_bovitmeny_java.html
KAMI | 神
--
Támogatás | OxygenOffice | Fordításaim és SeaMonkey
- A hozzászóláshoz be kell jelentkezni
click to play
- A hozzászóláshoz be kell jelentkezni
Na ne...Kezd elegem lenni :( Meg a vegen felhuzok Virtualboxban egy gepet, ahol csak es kizarolag a CIB fog menni, semmi mas. Ennel jobb otletem nincs.
- A hozzászóláshoz be kell jelentkezni
Amíg át nem nézik a teljes forráskódot hasonló sebezhetőségek tekintetében, addig
a legegyszerűbb, ha egy böngészőben engedélyezed a java plugin-t, de ezt csak bankolásra
használod, míg a többiben letiltod.
- A hozzászóláshoz be kell jelentkezni
Bár én nem ennél a banknál vagyok, de van egy külön böngészőprofilom csak bankolásra. Az a profil úgy van beállítva, hogy nem ment el semmit, ez talán segíthet kicsit. Mondjuk ha a plugin vérzik, akkor nem tudom, hogy mennyire használható megoldás ez.
-----
"Egy jó kapcsolatban a társunkat az ő dolgában kell támogatni, nem a miénkben."
rand() a lelke mindennek! :)
- A hozzászóláshoz be kell jelentkezni
Azt meg tudod csinálni, hogy a külön profilban csak bizonyos pluginok vannak engedélyezve? Ha igen, akkor jó, védve vagy (amennyiben feltesszük, hogy a bank weboldaláról nem töltesz le vírust), ha nem, akkor szívás.
- A hozzászóláshoz be kell jelentkezni
Eddig csak a banki oldalra használtam, ahol nem volt szükség bővítményekre. Most bekapcsoltam a Firefox click-to-play megoldását, meggyőző. :)
-----
"Egy jó kapcsolatban a társunkat az ő dolgában kell támogatni, nem a miénkben."
rand() a lelke mindennek! :)
- A hozzászóláshoz be kell jelentkezni
Arról van hír mikor lesz belőle "stable", végfelhasználóknak szánt verzió?
--
“Bármely bolond tud kritizálni, elítélni és panaszkodni – és a legtöbb bolond meg is teszi.” (Dale Carnegie)
- A hozzászóláshoz be kell jelentkezni
Java SE FAQ első két pontja:
Összefoglalva:
Általános célra használható, 2012. áprilisa óta ez a default letölthető Java SE az Oracle.com-on.
https://blogs.oracle.com/henrik/entry/moving_to_java_7_as
Ráadásul a Java 6 EOL 2013. február, úgyhogy nagyon sok választásod nincs.
http://www.oracle.com/technetwork/java/javase/eol-135779.html
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ironizálni próbáltam ... :))
--
“Bármely bolond tud kritizálni, elítélni és panaszkodni – és a legtöbb bolond meg is teszi.” (Dale Carnegie)
- A hozzászóláshoz be kell jelentkezni
Mi az, hogy stable?
- A hozzászóláshoz be kell jelentkezni
Ha kiírod pendrivera, és beteszed a hokedli lába alá, az nem fog billegni.
Kb ennyit.
- A hozzászóláshoz be kell jelentkezni
Hát, kb.
- A hozzászóláshoz be kell jelentkezni
Az ilyen virtuális gép alapú dolgokra kifejezetten érdemes exploitot fejleszteni. Ha ügyes a kód, akkor egyből eszközök billiói sebezhetők.
Ráadásul a virtuális gépet nem is lehet lekorlátozni úgy, mint egy lefordított binárist. Mert csomó mindenhez jogot kell neki adni.
Egyszerű hordozhatóság, vagy biztonság? Biztonság.
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
"Mert csomó mindenhez jogot kell neki adni."
Az applet-et futtató javawm-nek milyen jogot kell adni? (a memória zabáláson kívül)
- A hozzászóláshoz be kell jelentkezni
+1 Ez a probléma előjön minden egyes alkalmazásnál, ami adatokkal dolgozik (nem csekkelünk
valamit, gaz hacker kihasználja, már dolgozik is a futó alkalmazás jogosultságával). Ugyanez
történik a jvm-mel, ugyanez történik tetszőleges más alkalmazással is, a védekezés ez ellen
az, hogy az alkalmazásokat, melyek az internetről szednek adatot, virtualizált eldobható
környezetben futtatjuk, és reménykedünk, hogy ebből aztán nem fognak tudni kitörni.
- A hozzászóláshoz be kell jelentkezni
Milyen jogot is kell adni egy java applet-nek? Az egy plugin a böngésződben, aminek pont
olyan jogai lesznek, mint a böngészőt futtató usernek.
- A hozzászóláshoz be kell jelentkezni
Szepen leirtad a problema lenyeget. Pont ez a baj.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Pl: Apparmor child profil?
- A hozzászóláshoz be kell jelentkezni
Nem feltetlen erre gondoltam. A bongeszopluginek - elvben - pont azert futnak sandboxban, hogy _ne_ legyen annyi joguk, mint az oket futtato usernek.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
De a jvm maga nem fut sandbox-ban mint pl. chrome alatt a flash és a js. Vagy kitalálják, hogy hogyan kéne azt is sandbox-olni, vagy marad a child profil, ami szintén nem egy tökéletes megoldás, ha nem tartják karban a profilt hozzá.
- A hozzászóláshoz be kell jelentkezni
A jvm nem, de maga a jvm egy sandbox a java appleteknek. Ezúttal sikerült kitörni belőle.
- A hozzászóláshoz be kell jelentkezni
"jvm egy sandbox a java appleteknek"
Ja, ja, persze! :)
Ahogy a flash meg a js is egy sandbox, hiszen direkt utasítás nincs a kitörésre.
- A hozzászóláshoz be kell jelentkezni
Itt most nem értem az iróniát. Az appletek egy sandbox-ban futnak, amiből - ELVILEG - nem lehet kitörni, mert kóddal
figyelik a kitörési pontokat. Gyakorlatilag meg be lehet játszani egy olyan kódot, amivel le lehet tiltani a védelmet,
így tudnak kitörni.
- A hozzászóláshoz be kell jelentkezni
Értem hogy technológiailag nagyon más a java-féle sandbox. Itt most a bizalomról van szó. A chrome nem bízik a saját js motorjában, ezért beépített egy plusz védelmi réteget, amit szintén sikerült megtörni, de akkor is egy plusz védelmi réteg. A java is simán kiérdemelte hogy sandbox létére sandbox-ba küldjük.
- A hozzászóláshoz be kell jelentkezni
Nekem az a bajom, hogy kismillió féle egyéb plugin van, quicktime, unity3d, stb. amikkel ugyanezek a gondok előjöhetnek. Ez ellen nem az lenne a
legjobb védekezés, ha valami temporary jellegű felhasználó nevében futna a böngésző, aminek aztán végképp semmi joga nincs, csak egy virtuális
gépben futna, aztán csókolom?
- A hozzászóláshoz be kell jelentkezni
Lehet hogy megoldas lenne, viszont a kivitelezese nem trivialis. Minden mai oprendszer eseteben ugyanis a felhasznalovaltashoz eloszor fel kell lepni valami magasabb szintre, es onnan lehet valtani. Ez Unix-kompatibilis operacios rendszereken pl. azt jelentene, hogy SUID binarist kell telepiteni. Nem a legszerencsesebb megoldas.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
"azt jelentene, hogy SUID binarist kell telepiteni"
/opt/google/chrome$ ls -l chrome-sandbox
-rwsr-xr-x 1 root root 14016 2012-12-05 00:20 chrome-sandbox
- A hozzászóláshoz be kell jelentkezni
... illetve a Java nem erne el az adott felhasznalo sajat beallitasait, peldaul a megbizhatonak jelolt tanusitvanyokat.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Meg a chrome sandbox-on belül eleve IPC-vel kell kommunikálni, tehát a jvm-et mindenképp át kéne írni kicsit. Akkor meg jönne a stable api kérdése.
- A hozzászóláshoz be kell jelentkezni
Igen, ez is egy biztonsági modell, amit felvázoltál. Nekem az az érzésem, hogy ez a SELinux-hoz áll közelebb, de nem nagyon értek hozzá.
- A hozzászóláshoz be kell jelentkezni
Itt a bizalomrol van szo. A bongeszo (esetunkben ugye a Chrome) nem bizik meg a pluginekben (sot, a sajat JS motorjaban sem), es _mindent_ sandboxban futtat. A Java-t viszont nem lehet sandbox-ban futtatni, mert o egy ilyen kenyes allatfajta. Viszont most fennforog az az eset, hogy a Java sandboxa nem er egy hajitofat sem - de nem is lehet egy plusz, mindentol fuggetlen vedelmet kore rakni.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Én azt nem értem, hogy miért nem a BÖNGÉSZŐ fut sandbox-ban. Mert elvileg a böngészőnek csak a saját
könyvtárát lenne szabad elérnie, meg esetleg a letöltött fileokat tudná valahova menteni, de se futtatási,
se semmilyen más joggal nem lenne szabad rendelkeznie.
- A hozzászóláshoz be kell jelentkezni
Nagyon sok disztróban úgy fut(hat). Karban tartanak neki egy MAC profilt. Például ubuntu alatt firefox-nak. Nem tudom az mennyire használható, még nem próbáltam.
Chrome-nál viszont úgy gondolom, mivel ott úgyis van sandbox, (ami vagy ér valamit vagy nem), elég lenne csak a java-nak a bezárására koncentrálni.
- A hozzászóláshoz be kell jelentkezni
A hibákat nyilván javítják a java-ban is, csak az Oracle ügyesen megörökölt egy nagy kódbázist, amit most villámgyorsan át kell nézetnie
security szakemberekkel, ami időbe telik. Addig sajnos jönni fognak a hack-ek, és ezeket nem igazán tudja az Oracle kivédeni (amíg nem
nézték át a kódokat, nem tudnak javítást adni valamire, amit eddig még nem néztek át :)) Tehát ezt a böngésző/kliens oldaláról kell kivédeni:
tiltani a java plugin-t a böngészőben, amit általános internet böngészésre használunk, létrehozni egy plugin whitelist-et, hogy csak adott
oldaloknál engedélyezzük a pluginek futtatását, rendszergazdaként proxy-val szűrni minden .class és .jar-hoz történő URL kérést, és egyedileg
engedélyezni a felhasználóknak, ha kérik, stb.
- A hozzászóláshoz be kell jelentkezni
Egy pottyet mar elkestek vala ezzel. Nem most kellene atnezetni a kodbazist, hanem a Java7 kijovetele elott kelletett volna.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Akkor meg tobbet kesett volna a Java 7, az Oracle-nek pedig bizonyitania kellett, hogy nem azert vasarolja fel a Java technologiat, hogy veszni hagyja. Nyomas alatt volt, a Java 7-nek meg KELLETT jelennie.
- A hozzászóláshoz be kell jelentkezni
Ráadásul jó pár probléma a Java7-ben jött be, amit most kihasználnak/kihasználtak.
- A hozzászóláshoz be kell jelentkezni
A BKK mai közleménye szerint "Elromlott egy Alstom-próbajárat": "feltehetően szoftveres problémáról van szó". Csak nem ebben is java van? :-)
- A hozzászóláshoz be kell jelentkezni
De, a java legjava! :-)
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Java fejlesztők és a sandbox: http://fbcdn-sphotos-c-a.akamaihd.net/hphotos-ak-prn1/75308_10151135476…
-----
"Egy jó kapcsolatban a társunkat az ő dolgában kell támogatni, nem a miénkben."
rand() a lelke mindennek! :)
- A hozzászóláshoz be kell jelentkezni
Like. Amugy ezt a kepet el lehet sutni olyan alairassal is, hogy PHP fejlesztok es az open_basedir #gonosz :-)
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Nem értem az összefüggést a képpel, elmagyaráznád? :)
-----
"Egy jó kapcsolatban a társunkat az ő dolgában kell támogatni, nem a miénkben."
rand() a lelke mindennek! :)
- A hozzászóláshoz be kell jelentkezni
Szerintem ő sem érti :)
- A hozzászóláshoz be kell jelentkezni