- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
dAVA的不安全性
王华
(1.信息工程学院计算机软件室,郑州河南,450052)
摘要JAvA是近几年出现的能跨平台使用的语言,由于其功能强大,使用方便等优点,目前
正在各行并业中使用或正准备使用。尤其足JAvA2的出现,功能及速度都有进一步增人,这样更加
推动fJAVAOIfE予商贸,远挥购物和远程银行等实时性项目中的应用。由于JAVA是一种新语言,
JC宣今方血的缺陷必然存n,普林斯顿大学,牛津大学,S11N公司等许多科研研究机构都致力于完
善JAVA.也正圳为如此,JAVA扯不断自我完善的过程中得到发展。奉文介绍JAVA不安全的地方。
1.引言
类装入程序有一个严重漏洞。同时,普林斯顿大学的这组研究人员在字节-代码检测程序中发
网景公rd迅速解决这些问题,但普林斯顿大学研究员和牛津人学的研究员在5、6月的攻击证
明,他们的补救是脆弱的,不得不再次补救。8月,普林斯顿人学研究员揭露了IE3中存在同
样的漏涮。这些攻击程序是研究人员发明,测试,而从未公开披露。98年,Rich
的安全问题做了全面的分析[5],99年GaryMcGraw和Edward
中的安全问题做了介绍[6]
2. JAVA的非法应用
JAVA戍Ⅲ样序会执行或诱导用户执行一种用户不在意操作,这种操作正是一种攻击行为。林
斯顿人学研究员和牛津人学的研究者发明的JAVA应阁程序属下该类,他们不需要读,而且不破
坏文什。某些时候,他们会有利丁搜索某些人的资源,而另一些场合,仅仅简单的攻击就会
造成灾难后果。
非法JAVA麻fL}j程序可提供以下JAVAJ踅用程序,它们能:
1.埘一个不愿安静的吵嚷熊骚扰:2.使浏览器带有难以忍受犬畎;3.使浏览器关闭时带有犬
吠;4.月j_一个很大的视窗、无效计算和各种声音攻击,使有闲暇离开控制台:5.弹出不可信
应用程序窗口菜单,减去警告并要求登陆和输入密码:6.清除其他应用程序,保护自身的线
稗速度;7.伪造电子邮件;8.获得用户名;9.测试工作站,运行其他人的程序并报告结果。
需要“给人竹J提供某种机制去抵御有敌意的JAVA小程序”,并且他们正在寻找“更好的透径去
监视和控靠flJava类对资源使朋”然而到目前为止,仅仅是印pletkilling,j,程序被解决了。
·154·
Apllet
消灭Denial—of~serviceApplet,stealthyApplet等要困难得多,因为它们使用的是Java语
言的晟基本的特性。
3.危险的根源
虽然JAVAdP的安全漏洞的数目及本质足以令人感到恐惧,但计算机安全专家和黑客们却
认为其不足为奇。因为任何象JAVA自g样复杂和强大的J二具必然会在概念和实现上存在大量错
误,它毕竟是人类智力的产物,’错误是不可避免的,但这些错误会导致严重的安全漏洞,而
且有些漏洞只可能在问题出现后才能弥补。相比而肓,SUN公司针对JAVA安全性而推出的“:
ANDBOXMODLE’的策略是正确的,因为他们并不是去一味吹嘘长串的术语,好象其具有极其
完美的安全性(正如JAVAB0出来时他们所做的那样)。不可否认该模型是否完备还有待考证,
但其中的许多观点无疑是正确的。
DEVELOPMENT
JAVA KIT(JDK)被宣称将具有许多新的与令人心动的特性。但是每个新特
性又都是潜在的安全漏洞来源,以下各项便是漏洞:
RemoteMethod
(1)JAVA远程方法调用(Java
缺陷会导致动态加载有敌意的类。
(2)基于新Java安全包的API将引入JavaSecurityAPIN密工具,包括:数字签名、信
息摘要和密钥管理等等。而这些地方即使发生极小的错误都会打开极大的安全漏
洞,并且安全地使用这些i一具的负担将会落剑用户的身上,而用户往往是安全性问
题上最薄弱的环节。
通常用户是安全性问题上的最薄弱环节。例如,NetsCapeNavagater,虽然它提供
您可能关注的文档
最近下载
- 成人胃残余量超声监测技术规范.docx VIP
- 金属冶炼企业安全生产管理人员:事故应急处置和案例分析.ppt VIP
- 采购降本推进计划.pdf VIP
- 定制产品合同协议.docx VIP
- 恒大地下车库VI标识标牌标准化方案(超豪华版)恒大地产集团.pdf VIP
- 【教学课件】《人体对外界环境的感知》(人教).ppt VIP
- 滚动轴承外球面球轴承和偏心套外形尺寸.pdf VIP
- 第一单元第四课《上学路上》教案 湘美版(2024)一年级上册.doc VIP
- 突发事件应急预案.doc VIP
- 2024年03月上海市公安局浦东分局2024年上半年度招考文员笔试上岸试题历年典型考题与考点剖析附带答案解析.docx VIP
文档评论(0)