过时Java中的隐藏威胁

过时Java中的隐藏威胁

💡 原文英文,约900词,阅读约需4分钟。
📝

内容提要

企业系统的安全性往往在重要地方被忽视,如Java运行时。Oracle每年更新JDK两次,Azul的Platform Core提供了OpenJDK的TCK测试的Zulu版本,每季度包含CPU和PSU,支持JDK 6和7。

🔎

延伸解读

旧版Java的漏洞规模

文章以JDK 6为例,指出若自2013年4月后未更新,应用将暴露于425个漏洞,其中89个为关键漏洞。这直观说明了长期不更新Java运行时的风险。企业若仍运行旧版JDK,需意识到漏洞数量会随时间累积,而非自然消失。

CPU与PSU的差异及影响

Oracle的更新分为CPU和PSU:CPU仅含安全修复,通常少于10项更改;PSU则包含200至400项更改,涉及安全、缺陷修复和性能改进。PSU更改多,更可能影响应用功能。例如2022年7月PSU曾导致基于Hadoop、Solr和Lucene的应用无法正常工作。

延迟部署PSU的风险

由于所有免费OpenJDK二进制分发仅提供PSU,用户可能认为等待几周再部署是可接受的风险。但文章警告这非常危险:更新发布后,漏洞细节即被公开,攻击者会利用信息尝试攻击未修补系统。Apache Struts漏洞从公布到出现攻击仅数天,延迟更新将扩大暴露窗口。

Azul Platform Core的应对

Azul的Platform Core提供经TCK测试的Zulu构建,每季度同时包含CPU和PSU,并仍支持JDK 6和7。这为无法立即升级旧版应用的企业提供了持续的安全更新途径,有助于在维持旧系统稳定性的同时降低漏洞风险。

❓

Q&A

为什么企业系统的Java运行时安全性常常被忽视?

企业系统的安全性常常被忽视,尤其是在Java运行时,因为安全方面的考虑较多,容易被忽略。

Oracle每年更新JDK的频率是怎样的?

Oracle每年更新JDK两次,分别在3月和9月发布新版本。

旧版Java(如JDK 6和7)是否仍然受到支持?

旧版Java(JDK 6和7)不再受到Oracle的支持。

未及时更新的JDK 6应用程序面临哪些安全风险?

未及时更新的JDK 6应用程序面临425个漏洞,其中89个为关键漏洞。

Oracle提供的更新分为哪几种?

Oracle提供的更新分为关键补丁更新(CPU)和补丁集更新(PSU)。

Azul的Platform Core如何帮助企业提高Java应用的安全性?

Azul的Platform Core每季度提供TCK测试的Zulu版本,包括CPU和PSU,支持JDK 6和7,提供最大安全性和稳定性。

🏷️

标签

➡️

继续阅读