Javaserver è a rischio per la sicurezza con gli elementi Apache Commons Collections
L’imperfezione si trova in Apache Commons, una libreria che contiene una disposizione generalmente utilizzata di parti Java gestita dalla Apache Software Foundation. La libreria viene utilizzata naturalmente come parte di diversi server di applicazioni Java e diversi elementi tra cui Oracle WebLogic, IBM WebSphere, JBoss, Jenkins e OpenNMS.
L’imperfezione è particolarmente nel segmento delle collezioni di Apache Commons e deriva dalla deserializzazione pericolosa di elementi Java. Una libreria Java prevalente ha un’autentica impotenza, riscontrata più di nove mesi fa, che continua a mettere un gran numero di applicazioni e server Java a rischio di attacchi di esecuzione di codice remoto.
Applicazione Java obsoleta ora a rischio per la sicurezza
Forse alla luce del fatto che numerosi individui confidano che l’obbligo di prevenire gli attacchi di deserializzazione spetta agli ingegneri delle applicazioni Java, non agli inventori della biblioteca. Alla fine della giornata, i dati non attendibili non dovrebbero mai essere deserializzati senza scopo. “Non credo che la biblioteca sia da biasimare, ma si potrebbero assolutamente fare degli aggiornamenti”, ha detto via e-mail Carsten Eiram, il capo responsabile della ricerca presso la società di ricerca sull’impotenza Risk Based Security.
Gli ingegneri dovrebbero vedere come funziona una biblioteca e approvare le informazioni che le sono arrivate, invece di fidarsi o cercare che la biblioteca lo faccia in modo sicuro dopo di loro”. L’indifesa ha avuto un altro afflusso di presentazioni venerdì dopo che gli scienziati di un’organizzazione chiamata FoxGlove Security hanno rilasciato la conferma delle avventure dell’idea tenendo conto di ciò per WebLogic, WebSphere, JBoss, Jenkins e OpenNMS.
Di conseguenza, martedì Oracle ha emesso un security ready contenente linee guida per il sollievo transitorio per il server WebLogic mentre l’organizzazione sta provando a una patch immutabile. Apache Commons Collections contiene una classe Invoker Transformer che esegue la riflessione o l’evocazione della strategia degli elementi e che può essere incorporata in un oggetto serializzato. Gli ingegneri di Apache Commons Collections hanno anche iniziato a eliminare una correzione, un’organizzazione di robotizzazione della rete di inventario dei prodotti che offre ai progettisti assistenza per il monitoraggio e la gestione dei segmenti che utilizzano nelle loro applicazioni.
Leggi anche:
-
TalkTalk perdita di $ 53 milioni dall’hacking,
-
Microsoft ha consegnato i suoi data center ospitati in Germania,
- Quattro uomini accusati di coinvolgimento in JPMorgan Hack
“Ti prometto che attualmente ci sono un gruppo di persone che stanno setacciando tutte le parti più ampiamente riconosciute alla ricerca di classi serializzabili che prendano in considerazione un qualche tipo di esecuzione degli ordini”, ha detto Mayhew. “Queste sono molto probabilmente sia persone fantastiche che terribili.” La classe Invoker Transformer in sé non è terribile né lo è la serializzazione, ma è piuttosto il punto in cui vengono consolidati che si presenta il problema di sicurezza, ha affermato Joshua Corman, il CTO di Sonatype.
