甲骨文公司昨日发布了两个针对Java零天(zero day)漏洞的带外(out-of-band)安全更新,其中漏洞CVE-2013-0422在发现当天就已被攻击,并已经添加到了Blackhole和Nuclear Pack开发套件两款软件当中。
安全专家建议用户在安装补丁程序之前停用Java,该漏洞使得黑客能够在系统中远程登录并执行任意代码。
另外一个漏洞是CVE-2012-3174,通过远程攻击,黑客能够将用户导向一个恶意站点。
在官方博客中,甲骨文公司称这两个漏洞只影响Web浏览器下的Java 7用户,而对于服务期端、桌面应用端以及嵌入式设备的Java用户则没有影响。甲骨文官方建议用户尽快安装补丁更新程序。
除CVE-2013-0422和CVE-2012-3174漏洞更新之外,甲骨文还将Java的默认安全级别设置为“高”,也就是说用户需要对任何自签名和未签名的应用程序进行授权才能够运行。
甲骨文官方称,这样做的目的是,在应用程序运行之前,受信任用户访问恶意网站的行为都会得到提示。与此同时,系统对恶意程序也将拒绝执行。
作为最受欢迎的编程语言,Java的各种插件也是黑客最泛滥的领域,他们往往通过恶意网站来进行偷渡式下载攻击(drive-by download attack)。而根据最新的调查显示,偷渡式下载攻击在2013年仍然是最常用的黑客攻击手段。
甲骨文公司的季度安全补丁更新将在北京时间1月16日发布,而本次的带外安全更新是在季度安全补丁更新之前发布。据悉,本次更新将包含86个补丁程序,涵盖大量的Oracle软件产品。其中MySQL数据库更新共18个,有2个MySQL漏洞能够让黑客在无需用户名和密码的情况下进行远程攻击。更多关于Oracle安全更新的信息,敬请关注TechTarget中国的后续报道。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
翻译
相关推荐
-
企业ERP如何迁移上云?变革速度决定发展路径
企业与ERP系统之间的感情复杂,是当机立断地舍旧取新,还是循序渐进地逐步迁移,企业在想我应该放弃现有的ERP系统吗?
-
甲骨文公布“2015 Duke选择奖”获奖名单
在10月27日晚上JavaOne大会的颁奖典礼上,甲骨文宣布了“2015 Duke选择奖”获奖名单。
-
甲骨文发布Oracle数据库12c第二版公开测试版
Oracle数据库12c第二版(Oracle 数据库12.2)公开测试版在2015年甲骨文全球大会正式发布!
-
甲骨文推出全新的全闪存FS1存储系统
甲骨文宣布推出全闪存式甲骨文FS1闪存存储系统,进一步扩充其闪存存储产品组合。目前它是唯一一套与甲骨文数据库和应用进行联合集成设计的全闪存存储系统。