Nieuws:

Welkom, Gast. Alsjeblieft inloggen of registreren.
Heb je de activerings-mail niet ontvangen?

Auteur Topic: Alarm over kritiek Java-lek op Windows, Mac en Linux  (gelezen 38267 keer)

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #175 Gepost op: 2012/12/22, 12:46:36 »
Dank je Pjotr. En, fijne dagen gewenst.
Ik gebruik Xubuntu 20.04.3 LTS op mijn Desktop

Fijn als je mij indien gevraagd, wilt helpen :)

Offline testcees

  • Documentatieteam
    • testcees
    • www.testcees.nl
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #176 Gepost op: 2012/12/22, 15:50:03 »
Alleen als je Oracle Java hebt geïnstalleerd vanuit een pakketbron, zoals die van ons medeforumlid grizzler (de Duinsoftbron).
Bij de standaard java in Ubuntu (OpenJDK) is het voldoende updates aan te brengen

http://wiki.ubuntu-nl.org/DirectDoen#Softwareupdates
Klik links bovenin op Documentatie

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #177 Gepost op: 2012/12/22, 16:08:21 »
Bij de standaard java in Ubuntu (OpenJDK) is het voldoende updates aan te brengen
Ik help het je hopen, maar ik zou er niet op vertrouwen. De beheerder, Matthias Klose, is nog steeds dezelfde. Vroeger was hij ook allesbehalve alert inzake het bijhouden van Sun Java (toen dat nog in de pakketbronnen zat en onder hem viel).

Ik heb toendertijd af en toe stevig met hem gebakkeleid over zijn verzuim: gapende veiligheidsgaten in Java die bovenstrooms allang waren hersteld, bleven onverantwoord lang bestaan in de pakketbronversie.

De code voor openJDK en Oracle Java is grotendeels gelijk.... Ook bij openJDK / Icedtea adviseer ik daarom: hou 'm standaard uitgeschakeld, en schakel 'm alleen tijdelijk even in wanneer je 'm nodig hebt. Java blijft qua veiligheid een zorgenkindje, ook in de open-bron-editie.
« Laatst bewerkt op: 2012/12/22, 17:28:37 door Pjotr »

Offline testcees

  • Documentatieteam
    • testcees
    • www.testcees.nl
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #178 Gepost op: 2012/12/22, 18:08:18 »
Ik help het je hopen, maar ik zou er niet op vertrouwen. De beheerder, Matthias Klose, is nog steeds dezelfde.
Topictitel is "Alarm over kritiek Java-lek" en gaat niet over een (1) pakketbeheerder. Begrijp dat u een persoonlijk conflict heeft gehad maar zie verder geen reden Matthias te wantrouwen: https://launchpad.net/~doko, http://qa.debian.org/developer.php?login=doko%40debian.org, enz.

De standaard java (vanaf Ubuntu 12.10 openjdk-7) komt uit de Ubuntu "fully supported" main pakketbron.

In Ubuntu zijn updates vaak snel beschikbaar.

Concreet welke bugmeldingen op https://bugs.launchpad.net/~openjdk of elders zijn er nog niet opgelost?

Iets (java, openjdk, ppa, ubuntu?) niet gebruiken sluit uiteraard alle risico's uit, dat is waarheid als een koe. Dat veel websites en programma's geen gebruik maken van  java (dus lang niet iedereen een java runtime engine nodig heeft) is ook waar. :)
Klik links bovenin op Documentatie

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #179 Gepost op: 2012/12/22, 18:52:02 »
Begrijp dat u een persoonlijk conflict heeft gehad
Niet persoonlijk, maar strikt zakelijk... En niet eenmaal, maar meerdere malen (bij verschillende Javalekken). Dat heeft mijn vertrouwen in de desbetreffende ontwikkelaar danig aangetast. En hij lijkt nog steeds een leidende rol te hebben in de Javaploeg.

Vertrouwen gaat verder dan de concrete situatie van nu, die best 100 % in orde kan zijn. Op dit ogenblik dan. Vertrouwen betreft de overtuiging dat iemand in z'n algemeenheid op tijd goed werk aflevert.

Enfin, mijn advies is zoals het is. Doe ermee wat je goeddunkt.  :)
« Laatst bewerkt op: 2012/12/22, 18:54:47 door Pjotr »

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #180 Gepost op: 2012/12/22, 20:06:41 »
Ik ben het met Pjotr eens. In die discussie-tijd heb ik ook die draadjes gevolgd en ook de manier waarop Matthias tegen o.a. Pjotr reageerde. Dat vond ik een dusdanig dieptepunt en dat is niet hoe Pjotr en de anderen behandeld hadden moeten worden. Mijn vertrouwen in Matthias is dus ook niet erg hoog.

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #181 Gepost op: 2012/12/23, 19:43:56 »
Misschien onderschat men een beetje het 'grote risico' met Java (open & Oracle) op een Linux-systeem.
Ik hoor het ook vaak bij steunpunten hier in België, dat je met Linux sowieso op rozen zit, en dat risico's, bijna, uitgesloten zijn, Java of niet.

Het kan zijn dat die pakketbeheerder veel meer aan zijn hoofd heeft dan puur de Java-bron te onderhouden, wat goed mogelijk is bij die gasten. En natuurlijk: 'is er een noodzaak (?)' en dan heb je de perfecte cocktail om die bron nauwelijks te onderhouden.

Maar het advies van Pjotr is zeker juist: uitschakelen en enkel inschakelen wanneer nodig.
Persoonlijk, na alles wat ik heb meegemaakt (Windows destijds) met Java; nooit van mijn leven komt het nog op mijn systeem.
Gubuntu 17.04 wegens verdwijnen Unity binnenkort

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #182 Gepost op: 2012/12/23, 20:25:01 »
Ik hoor het ook vaak bij steunpunten hier in België, dat je met Linux sowieso op rozen zit, en dat risico's, bijna, uitgesloten zijn, Java of niet.
Met alle respect voor jou: die lieden verkopen onzin. Java is platform-onafhankelijk. Met alle voordelen van dien, maar ook met alle nadelen....

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #183 Gepost op: 2012/12/23, 21:53:21 »
Ik hoor het ook vaak bij steunpunten hier in België, dat je met Linux sowieso op rozen zit, en dat risico's, bijna, uitgesloten zijn, Java of niet.
Met alle respect voor jou: die lieden verkopen onzin. Java is platform-onafhankelijk. Met alle voordelen van dien, maar ook met alle nadelen....

Precies. Er zijn allang veel betere cross-platform-oplossing die ook in de browser kunnen draaien (dus net als Java zowel offline (jar) als in de browser) zoals Enyo (en dan met name het WebView-component wat daarvoor gebruikt kan worden), Flash (ja ik heb een ontzettende hekel aan Flash maar het is tenminste wel iets veiliger) of Qt (maar dat moet zich in-browser nog bewijzen).

Alleen ja, zie men maar eens te overtuigen een alternatief te gebruiken... helaas worden er nog steeds toepassingen met Java gemaakt zoals webcam controls (in browser) of zelfs offline zoals muCommander (cross-platform open source bestandsbeheerder).

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #184 Gepost op: 2012/12/27, 22:00:29 »
UPDATE

Wellicht nu dan eindelijk een, voor nu althans, definitieve oplossing: http://www.internetnews.com/security/is-oracle-java-7-update-10-going-to-improve-security.html

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #185 Gepost op: 2012/12/28, 09:02:25 »
Citaat
while the Java 7u10 includes a number of new features designed to bolster security, Oracle still has a long way to go to improve Java security.

"When I make a list of software people should uninstall, Java is always near the top," Storms said. "Oracle has done a lousy job addressing Java security throughout 2012 and there’s no reason to expect they will change their approach in 2013."

Lijkt me verre van in orde; maar dat zal nooit goed komen vermoed ik .
Gubuntu 17.04 wegens verdwijnen Unity binnenkort

Offline jolo

  • Lid
Hoofd PC januari 2018 HP Compaq Elite 8300 SFF Windows 10 & Xubuntu 18.04.3
PC 2011 Asus P8Z68-V Pro i7 2600K 8 GB RAM GT730 Xubuntu test pc
PC 2007 Asus P5B E6600 2GB RAM 8800GTS  
Notebook 2008 Lenovo ThinkPad R61i 8932GMG 2,5 GB RAM

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #187 Gepost op: 2013/01/12, 20:25:20 »
Nu is er weer een nieuw beveiligingsprobleem met Java.
http://tweakers.net/nieuws/86588/nieuw-beveiligingsprobleem-java-wordt-mogelijk-al-misbruikt.html
http://forum.computertotaal.nl/phpBB2/viewtopic.php?t=219341&highlight=
Van Java word ik al jaren niet echt vrolijk.... De veiligheid blijft een probleem.

Overigens is er voor 15 januari een reguliere veiligheidsopwaardering gepland:
http://www.oracle.com/technetwork/topics/security/alerts-086861.html

Hopelijk pakken ze dit gat mee....

--Toevoeging:
http://www.nu.nl/internet/3002634/beveiligingslek-in-java-wordt-binnenkort-hersteld.html
« Laatst bewerkt op: 2013/01/13, 11:17:39 door Pjotr »

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #188 Gepost op: 2013/01/15, 16:14:39 »
Wanneer je Oracle Java 6 en/of OpenJDK 6/7 gebruikt, ben je niet vatbaar voor dit lek.

Omdat Oracle Java closed-source is, ben je afhankelijk van een onregelmatige en magere patchronde. Er is zelfs ook gebleken dat Oracle dit meest recente lek niet eens heeft opgenomen in de aanstaande patchronde.

Voor de veiligheid kun je dus beter OpenJDK of als het echt moet Oracle JRE 6 gebruiken.

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #189 Gepost op: 2013/01/15, 20:15:00 »
Wanneer je Oracle Java 6 en/of OpenJDK 6/7 gebruikt, ben je niet vatbaar voor dit lek.

OpenJDK 7 is ook vatbaar:
http://www.kb.cert.org/vuls/id/625617

Ik citeer:
"Oracle Java 7 update 10 and earlier Java 7 versions are affected. OpenJDK 7, and subsequently IcedTea, are also affected."

"Vendor Information (Learn More)
Vendor   Status   Date Notified   Date Updated
IcedTea   Affected   -   14 Jan 2013
OpenJDK   Affected   -   14 Jan 2013"

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #190 Gepost op: 2013/01/15, 22:41:40 »
Wanneer je Oracle Java 6 en/of OpenJDK 6/7 gebruikt, ben je niet vatbaar voor dit lek.

OpenJDK 7 is ook vatbaar:
http://www.kb.cert.org/vuls/id/625617

Ik citeer:
"Oracle Java 7 update 10 and earlier Java 7 versions are affected. OpenJDK 7, and subsequently IcedTea, are also affected."

"Vendor Information (Learn More)
Vendor   Status   Date Notified   Date Updated
IcedTea   Affected   -   14 Jan 2013
OpenJDK   Affected   -   14 Jan 2013"
Ah, dan heb ik me verkeerd geïnformeerd.


Offline Kingdom

  • Lid
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #192 Gepost op: 2013/01/17, 07:28:48 »
Oracel wat een achterlijk bedrijf is dat joh  >:( Ernstige lekken dicht je toch zo snel mogelijk? Of ligt het aan mij. Fijn ik gebruik Java toch niet, vroeger was al bekend destijds onder Windows dat Java zo lek als een mandje is. Onbetrouwbaar dus, niet gebruiken.
Compaq presario CQ57 Beeld: 15.6, Ram: 4 GB DDR3
CPU: AMD E450 duel Core 1.65 GHZ, ATI HD 6320
XFCE Xubuntu 12.04.1 LTS)  AMD Sempron 2600+ 1,6 GHZ 1 GB DDR, XFCE Xubuntu 12.04.1 LTS 64 Bit.

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #193 Gepost op: 2013/01/17, 15:50:04 »
De updates van vandaag herstellen twee beveiligingsproblemen in OpenJDK 7:

    - S8004933, CVE-2012-3174: Improve MethodHandle interaction with libraries.
    - S8006017, CVE-2013-0422: Improve lookup resolutions.

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #194 Gepost op: 2013/01/17, 15:53:25 »
Oracel wat een achterlijk bedrijf is dat joh  >:( Ernstige lekken dicht je toch zo snel mogelijk? Of ligt het aan mij. Fijn ik gebruik Java toch niet, vroeger was al bekend destijds onder Windows dat Java zo lek als een mandje is. Onbetrouwbaar dus, niet gebruiken.

Jawel, maar het is een mooie programmeertaal aan de andere kant :)
Meer weten over Ubuntu? Bezoek mijn site dan eens:
Simpelbuntu


Offline Tom

  • Lid
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #195 Gepost op: 2013/01/17, 17:28:45 »
De updates van vandaag herstellen twee beveiligingsproblemen in OpenJDK 7:

    - S8004933, CVE-2012-3174: Improve MethodHandle interaction with libraries.
    - S8006017, CVE-2013-0422: Improve lookup resolutions.
Ik heb geen updates bekomen hoor vandaag betreffende OpenJDK.
Netbook Xuby Xenial 16.04.5 Lts (totaal gestripte versie). Desktop Xuby Bionic 18.04.6 Lts Gestripte versie - Laptop Xuby Bionic 18.04.6 Lts. Ubuntu CoC Signed.Yes.

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #196 Gepost op: 2013/01/17, 17:53:15 »
De updates van vandaag herstellen twee beveiligingsproblemen in OpenJDK 7:

    - S8004933, CVE-2012-3174: Improve MethodHandle interaction with libraries.
    - S8006017, CVE-2013-0422: Improve lookup resolutions.
Ik heb geen updates bekomen hoor vandaag betreffende OpenJDK.
Draai je 12.10 en OpenJDK 7?

Offline Kingdom

  • Lid
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #197 Gepost op: 2013/01/17, 18:21:41 »
Oracel wat een achterlijk bedrijf is dat joh  >:( Ernstige lekken dicht je toch zo snel mogelijk? Of ligt het aan mij. Fijn ik gebruik Java toch niet, vroeger was al bekend destijds onder Windows dat Java zo lek als een mandje is. Onbetrouwbaar dus, niet gebruiken.

Jawel, maar het is een mooie programmeertaal aan de andere kant :)

Zover ben ik nog niet  :P
Compaq presario CQ57 Beeld: 15.6, Ram: 4 GB DDR3
CPU: AMD E450 duel Core 1.65 GHZ, ATI HD 6320
XFCE Xubuntu 12.04.1 LTS)  AMD Sempron 2600+ 1,6 GHZ 1 GB DDR, XFCE Xubuntu 12.04.1 LTS 64 Bit.

Offline Tom

  • Lid
Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #198 Gepost op: 2013/01/17, 18:37:47 »
Citaat
Draai je 12.10 en OpenJDK 7?

Neen xuby 12.04 lts .
Maar dacht als er java OpenJDK updates waren dat de lts versie die ook kreeg ...niet dus..tsja.

Moderator edit: Type fout verbetert.
« Laatst bewerkt op: 2013/01/17, 19:21:30 door Ron »
Netbook Xuby Xenial 16.04.5 Lts (totaal gestripte versie). Desktop Xuby Bionic 18.04.6 Lts Gestripte versie - Laptop Xuby Bionic 18.04.6 Lts. Ubuntu CoC Signed.Yes.

Re: Alarm over kritiek Java-lek op Windows, Mac en Linux
« Reactie #199 Gepost op: 2013/01/17, 20:08:52 »
Citaat
Draai je 12.10 en OpenJDK 7?

Neen xuby 12.04 lts .
Maar dacht als er java OpenJDK updates waren dat de lts versie die ook kreeg ...niet dus..tsja.

Moderator edit: Type fout verbetert.

Dat komt omdat de LTS standaard OpenJDK 6 gebruikt en 6 is veilig. De enige die onveilig is (was) is 7 en die is pas vanaf 12.10 standaard. Waarom zou 6 een update moeten krijgen met gedichtte lekken uit code die niet eens in 6 zit?