I begyndelsen af 2015, de sikkerhedsmæssige forskere Gabriel Lawrence og Chris Frohoff afslørede en fjernkørsel sårbarhed, der kan udnyttes via Apache Commons Samlinger. Sidstnævnte er blot en af de mest kendte og udbredte Java-biblioteker.
Senere i 2015, eksperter rapporterede om et problem, der gjorde Java apps sårbare over for sikkerhedshuller. Årsagen var den måde, udviklerne håndteret brugeren leveret serialiseret data via Apache biblioteket.
Hvad er serialisering i Java?
Serialisering er processen med at gøre et objekt i en sekvens af bytes, der kan varet til en disk eller database, eller kan sendes via vandløb. Den omvendte proces med at skabe et objekt fra en sekvens af bytes er døbt deserialization.
Den tentativt kaldet sårbarhed har rejst nogle bevidstheden (men langt fra nok) i Java samfund. Men, da spørgsmålet var ikke ligefrem en fejl i biblioteket, intet kunne gøres undtagelse advare andre udviklere.
70 Biblioteker Medtag Apache Fælles samlinger
Spørgsmålet er nu endnu større i omfang siden 70 andre biblioteker har det samme problem, når der arbejdes med brugerdreven leveret serialiseret data. Nogle af de mest populære biblioteker omfatter Apache Hadoop, Apache HBase, OpenJPA, JasperReports, Spring XD, etc.
Problemet er, at alle disse biblioteker omfatter Apache Fælles samlinger i deres kode, således at anvende funktioner, der håndterer bruger-leverandør serialiseret data. Det er vigtigt at bemærke, at dette ikke gør bibliotekerne sårbare. Spørgsmål vises, når sådanne ansøgninger ikke fornuftighedskontrollerede brugerdefinerede leveret data, før deserializing det med en af de 70 biblioteker.
Forskere bemærker også, at påvisning af Java deserialization sårbarheder er en vanskelig opgave. Problemet er mere af en blind plet, der efterlader forskerne i en dårlig position, da angriberne nu er begyndt at fokusere på udviklere og open source kode, de kan lide at bruge.
Her er en liste over alle berørte biblioteker: Klik på harmonika for at se den
En inspireret forfatter og indholdschef, der har været hos SensorsTechForum siden projektets start. En professionel med 10+ års erfaring med at skabe engagerende indhold. Fokuseret på brugernes privatliv og malware udvikling, hun tror stærkt på en verden, hvor cybersikkerhed spiller en central rolle. Hvis almindelig sund fornuft giver ingen mening, hun vil være der til at tage noter. Disse noter senere kan blive til artikler!
Følg Milena @Milenyim