甲骨文公司宣布在下一版本的Java Development Kit中将弃用Java浏览器插件,该公司已经要求开发人员开始迁移Java applet到新的Java Web Start技术。
甲骨文明确表示,这一举措并不完全出于自愿,并指出“很多浏览器供应商已经移除或宣布计划移除基于标准的插件支持,这可能让我们无法嵌入Flash、Silverlight、Java和其他基于插件技术”。甲骨文公司并没有提及安全增强软件,例如微软的Enhanced Mitigation Experience Toolkit(EMET),该软件一直提供选项来阻止浏览器插件,因为这些插件可能用作攻击媒介。
甲骨文表示,在其第九个版本的Java Development Kit(JDK)将弃用浏览器插件,并建议开发人员迁移applet到Java Web Start,这让Java applet可在没有插件的情况下在浏览器中启动。然而,甲骨文指出,如果迁移到Java Web Start不可行,开发人员还可为该应用创建本地安装器或使用被称为WebView的功能,该功能让应用使用嵌入版WebKit来渲染HTML5内容。
Beyond Trust公司技术副总裁Morey Haber警告说,在这种迁移中,开发人员面临巨大挑战。
“很多金融和医疗保健应用是纯Java,它们也将不得不作出调整,”Haber表示,“虽然这里有过渡路径,但放射科医师或理财规划师等专业人士使用的传统应用将需要较旧的浏览器,这些应用仍然可能受到攻击,在它们迁移到新的版本或供应商之前,用户和数据多面临巨大风险。”
更糟糕的是,Web Start在安全方面可能没有更好。
“Java Web Start漏洞也可能被利用,就像applet,”Haber表示,“所以即使插件支持终止,用户仍然需要更新Java来缓解漏洞。”
甲骨文还没有宣布Java浏览器插件的终止日期,专家估计,大多数公司在一两年内不会过渡到Web Start,有的公司可能需要长达10年时间。
Rapid7公司安全研究经理Tod Beardsley敦促企业尽快转移到Java Web Start,因为攻击者可能会更新对Java浏览器插件攻击向量的攻击。
“正如微软停止对Windows XP的支持,我们并不会看到对Java插件停止支持会立即消除依靠它的应用。尽管Java插件已经没那么流行,仍然有很多内部网络需要Java插件来运行其内部应用,”Beardsley表示,“在进行过渡的企业应该格外警惕,因为任何知道该技术未公开漏洞的人现在都会开始考虑利用漏洞—在大多数企业完成转移之前。”
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
翻译
相关推荐
-
Oracle现使用CVSS 3.0对漏洞进行评级
Oracle今年4月关键补丁更新(Critical Patch Update)涉及多款产品中的136个漏洞,其中最大的变化是切换到通用安全漏洞评分系统3.0版本或者说CVSSv3,该版本可更准确反映漏洞带来的影响。
-
专家观点:Oracle更新补丁应加快节奏
Oracle在其新的季度更新中对超过50款产品修复了154个漏洞,不过专家称Oracle应该加快其更新节奏,至少是为了那些销量比较好的产品……
-
黑帽大会:Oracle数据校订安全功能漏洞频出
在黑帽大会上,David Litchfield将矛头对准了Oracle及其安全做法,并详细介绍了最新的Oracle数据库安全功能中存在的漏洞。
-
安全审计打造固若金汤的数据堡垒(五)
之前的安全审计系列文章已经出了四篇(一,二,三,四),分别介绍了各种类型的审计。本文是该系列文章的最后一篇,将为你介绍对DML的审计,并作出总结。