攻撃者視点なども解説したJava開発者向け資料を公開 - JPCERT/CC
JPCERTコーディネーションセンターは、Java言語を開発に利用しているプログラマー向けに、脆弱性「CVE-2012-0507」を解説した調査資料を公開した。
同センターでは、脆弱性を作り込まないセキュアコーディングの参考となるよう資料を提供しており、今回あらたに、標準ライブラリである「AtomicReferenceArrayクラス」に見つかった脆弱性「CVE-2012-0507」を事例とした調査資料を追加したもの。
同脆弱性を悪用されると、Javaアプレットからサンドボックスの制限を越えて任意のコマンドを実行され、端末の制御を奪われる可能性がある。
同資料では、脆弱性を悪用する攻撃者の視点や、脆弱性の悪用が可能となった背景、修正内容など解説。脆弱性を作り込まないセキュアコーディングの重要性を訴えている。
(Security NEXT - 2014/07/23 )
ツイート
PR
関連記事
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
ロードバランサ「HAProxy」に脆弱性 - 同期破壊のおそれ
「Webmin」に認証バイパスなど複数の脆弱性 - 最新版で修正
6月公表の「Splunk Enterprise」脆弱性、悪用を確認
FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
「nginx」に複数のクリティカル脆弱性 - 修正版が公開
