Artikel top billede

(Foto: Jens Møller Nielsen)

Stadig ikke rettet: Ni måneder gammel sårbarhed truer tusindvis af Java-applikationer

Tusindvis af meget udbredte Java-applikationer står pivåbne for hackerne, selv om sårbarheden har været kendt i ni måneder.

Et meget stort antal udbredte Java-applikationer og-servere kører upåagtet videre, selv om der for ni måneder siden blev opdaget et alvorligt sikkerhedshul i dem.

Sikkerhedshullet findes i Apache Commons-biblioteket, som indeholder en række populære Java-komponenter, som anvendes i Java-baserede applikations-servere og andre produkter.

De tæller blandt andet Oracle WebLogic, IBM WebSphere, Jboss, Jenkins, OpenNMS og andre.

Sårbarheden findes i en komponent, der hedder Collections.

Ifølge Computerworlds amerikanske nyhedsbureau er den opstået som følge af en fejlbehæftet såkaldt deserialization, som er processen, hvor data udpakkes fra binær format, som den typisk lagres i i en fil eller en hukommelse.

Sårbarheden blev i første omgang opdaget allerede i januar af to sikkerhedsfolk, men opdagelsen fik ikke megen opmærksomhed.

Ifølge Computerworlds nyhedsbureau skyldtes det uklarhed om, hvem der egentlig har ansvaret for at forhinde såkaldte deserialization-angreb: Java-udviklerne selv eller Apache Software Foundation, der står udvikling og håndtering af selve biblioteket.

Konkrete udnyttelser af sårbarheden

Sårbarheden har siden levet et stille liv.

Grunden til den ny opmærksom er, at sikkerhedsfirmaet FoxGlove Security nu har præsenteret en række eksempler på konkrete angreb via sårbarheden i WebLogic, WebSphere, Jboss, OpenNMS og Jenkins.

Det kan du læse mere om hos FoxGlove selv.

Det har fået Oracle til at udsende en sikkerheds-advarsel med en midlertidig løsning til problemet i WebLogic Server.

Den kan du finde her.

Apache Commons meddeler samtidig, at udviklerne nu er i gang med at skrive en løsning til problemet.

De to sikkerheds-folk, der i første omgang opdagede sårbarheden, mener imidlertid, at problemet ikke er begrænset til Apache Commons Collection, men at andre Java-komponenter også kan være ramt.

FoxGlove har fundet 1.300 software-projekter på GitHub, der anvender 'commons-collection.

Selskabet mener imidlertid, at der kan være mange tusinder flere Java-applikationer i virksomhederne, der også anvender det fejlramte bibliotek.

Læs også:

Ny undersøgelse udpeger de mest usikre programmer hos danske pc-brugere

10 nemme og effektive måder at øge it-sikkerheden på i din virksomhed

Her er it-udviklernes favorit-teknologier

0-dagssårbarhed rammer Java - Oracle knokler




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Fiftytwo A/S
Konsulentydelser og branchespecifikke softwareløsninger til retail, e-Commerce, leasing og mediebranchen.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Compliance og strategisk it-sikkerhed efter DORA

Finansielle koncerner har i snit 85 sikkerhedsløsninger i drift – men er i snit op til 100 dage om at opdage et igangværende cyberangreb. Ydermere viser øvelser, at det typisk tager 4-6 uger at rense og genetablere sikker drift af centrale systemer efter et stort angreb. Fokus for dagen vil derfor være på henholdsvis governance samt om, hvordan du som it-leder i den finansielle sektor skal kunne håndtere fremtidens cybertrusler og arbejde effektivt med sikkerhed på et strategisk niveau.

04. april 2024 | Læs mere


EA Excellence Day

Hvad er det, der gør it-arkitektens rolle så vigtig? Og hvad er det for udfordringer inden for områder som cloud, netværk og datacentre, som fylder hos nogle af landets bedste it-arkitekter lige nu? Det kan du her høre mere om og blive inspireret af på denne konference, hvor du også får lejlighed til at drøfte dette med ligesindede.

16. april 2024 | Læs mere


IAM - din genvej til højere sikkerhed uden uautoriseret adgang og datatab

På denne dag udforsker vi de nyeste strategier, værktøjer og bedste praksis inden for IAM, med det formål at styrke virksomheders sikkerhedsposition og effektiviteten af deres adgangsstyringssystemer og dermed minimere risikoen for uautoriseret adgang og datatab. Og hvordan man kommer fra at overbevise ledelsen til rent faktisk at implementere IAM?

18. april 2024 | Læs mere