投递人 itwriter 发布于 2011-10-05 20:05 评论(0) 有855人阅读  原文链接  [收藏]  « »

  Mozilla 基金会公开宣布正考虑在浏览器环境中屏蔽 Java 代码的执行,最近一项研究表明,Java 已成为危害浏览器安全的三大感染源之首。该研究调查了安装有 Windows 系统的主机是如何被轻而易举攻破的,此举将 Java 推到了名单之首。在未打补丁的 Java 运行环境上,缺陷占总体漏洞的 37%,紧随其后的分别是 Adobe Reader 的 32% 以及 Adobe Flash 的 16%。

  开发人员有经常将开发工具升级到最新版本的习惯,但浏览器不会时刻进行 Java 运行环境的更新,因为是隐含的组件所以升级工作经常会被用户所忽视。尽管浏览器都可以单独设置对 Java 的禁用,但是一旦系统中发现有 Java 运行环境(JRE,Java Runtime Environment),便会自动将该功能开启。

  自 Java 伴随 Mozilla 浏览器出现的那一刻起,Java 就变得无处不在,就像将 Applets 带给大众一样,那时,Java 还很少被用在客户端。但这并不意味着没有人会用到:Facebook 的聊天功能就是基于 Java 运行时进行通讯的,或许,此功能会被即将到来的 WebSockets 协议所替代。

  然而,随着 BEAST(Browser Exploit Against SSL/TLS)破解技术出现,客户端 Java 的存在也被推到了舆论的风口浪尖。由于 Java 插件自身的安全隐患,使得缺陷清单中的建议都建议将 Java 插件列黑。

  虽然 BEAST 攻击仅限于 TLS 1.0(TLS 1.1 不受该攻击作用,但还未广泛部署),还是可以通过浏览器中被感染的 Java 运行环境来嗅探到原始数据包的。

  InfoQ 已向 Oracle 询问关于此事的看法,目前还没有得到回应。同时,关于 Mozilla 将 Java 插件拉入黑名单之事也还未最后决定。

  查看英文原文:Mozilla Considers Blacklisting Java

  作者:Alex Blewitt 译者:贾国清

2
0
来自: InfoQ
找优秀程序员,就在博客园 分享到: 新浪微博 腾讯微博 搜狐微博
相关阅读:
· Java已死?九百万程序员说不(2012-05-21 08:52)
· Mozilla Marketplace即将展开公开测试(2012-05-18 20:04)
· Lady Java(2012-05-18 09:12)
相关标签: Mozilla Java
« 上一篇:苹果iPhone上的Siri是什么(2011-10-05 20:00)
» 下一篇:Firefox建议用户禁用McAfee插件(2011-10-05 20:10)
还没有人对此新闻发表评论,第一个发表评论。