Java und Sicherheit?

Status
Nicht offen für weitere Antworten.

xdavidx

Aktives Mitglied
Hey,

wie siehts eigentlich mit Java und Bufferoverflows und dadurch mögliche Überschreibung von Adressen im Speicher aus?

Geht so etwas?

vlg
 
S

SlaterB

Gast
..

http://www.google.de/search?hl=de&q=+Java+und+Bufferoverflows+&btnG=Google-Suche&meta=
->
http://www.faqs.org/docs/javap/c9/s1.html
->
For software written completely in Java, buffer overflow errors are impossible. The language simply does not provide any way to store data into memory that has not been properly allocated. To do that, you would need a pointer that points to unallocated memory or you would have to refer to an array location that lies outside the range allocated for the array. As explained above, neither of these is possible in Java. (However, there could conceivably still be errors in Java's standard classes, since some of the methods in these classes are actually written in the C programming language rather than in Java.)
 

xdavidx

Aktives Mitglied
Welche potenziellen Schwachstellen hat Software die in Java geschrieben wurde?

Mich würden euere Erfahrungen interessieren!
 

xdavidx

Aktives Mitglied
Ja!

Ist Java Software von außen angreifbar?

Bsp. viele FTP Server Programme die in C++ geschrieben wurden sind können über Bufferoverflows den Angreifer Shellcode usw. einschleusen lassen.

In Java gibt es keine Möglichkeit dies zutun aber es gibt ja noch viele andere Möglichkeiten und ich frage mich einfach wie sicher Java Software gegen solche Angriffe ist.
 
G

Gast2

Gast
Moin,

xdavidx hat gesagt.:
In Java gibt es keine Möglichkeit dies zutun[...]
da wäre ich mir nicht so sicher ... vor ein paar Jahren hatte ich mal einen Artikel gelesen wo der Sicherheitskontext für Klassen ausgehebelt wurde ... sprich - in einem Applet konntest Du auf lokale Dateien zugreifen/verändert (wenn der Surfer Admin war) ... der Fehler dürfte zwar inzwischen behoben sein ... aber die VM ist einfach zu Komplex als das sie keine weiteren Fehler hätte ... ich zitiere mal kurz Wildcard "Schau dir die Bugs an." - da dürften solche Fehler auch weiterhin (nicht direkt) drinnen stehen

das schöne an Java (und auch .NET) ist das der Index-Zugriff geprüft wird ... damit ist (eigentlich) ein Zugriff - die für Buffer-Overflows nötig sind - nicht mehr möglich ... Heap-Overflow dürfte auch ein Problem darstellen ... allerdings weis ich nicht so genau wie die funktionieren

wenn ich jetzt mal einfach so Orakle ... Du willst Dir einen FTP-Server in Java basteln?

hand, mogel
 

xdavidx

Aktives Mitglied
Danke mogel für deinen Beitrag!

Nein es war nur ein Beispiel ich möchte einfach nur irgendwann mal in Richtung IT-Sicherheit gehn und mich evtl. unter anderem auf Java spezialisieren.

Gibt es evtl. ein Buch das dieses Thema behandelt?
 

Wildcard

Top Contributor
Jedes Problem das die JVM selbst angreifbar macht, ist ein Bug. Ein Buch zum Thema wäre also niemals aktuell, da die Bugs in regelmäßigen Abständen gefixt werden.
Ausserdem gibt es sehr viele Hersteller von JVMs und Java Klassenbibliotheken, jede hat ihre eigenen Bugs aber für das Client Programm macht es keinen Unterschied.
 
S

SlaterB

Gast
aber sowas wie ein BufferOverflow ist doch kein einzelner Bug sondern ein konkretes Sicherheits-Un-Feature (oder Unsicherheits-Feature ;) ),
das für alle Zeiten in einer Sprache interessant bleiben wird, die es hat,

um solche Dinge gehts wohl hauptsächlich, und die passen dann auch in Bücher?
 

Wildcard

Top Contributor
SlaterB hat gesagt.:
aber sowas wie ein BufferOverflow ist doch kein einzelner Bug sondern ein konkretes Sicherheits-Un-Feature (oder Unsicherheits-Feature ;) ),
das für alle Zeiten in einer Sprache interessant bleiben wird, die es hat,
Wo soll der auftreten? Doch nur in der VM selbst, oder den nativ implementierten Methoden. Beides kann (und wird) problemlos ersetzt werden solange die Schnittstelle sich nicht verändert.
 

moormaster

Top Contributor
... und auch bei C/C++ gibt es compiler, die gegen bestimmte Angriffe Schutzmaßnahmen einbauen... zum Beispiel gibt es beim gcc die Möglichkeit, einen Stack-Protector zu aktivieren, der verhindern kann, dass überlaufende lokale Puffer die Rücksprungadresse verändern.
 
S

SlaterB

Gast
ich meine immer noch was anderes,

bei Cxy oder sonst einer Sprache gibt es Pointer,
das bedeutet, dass es dort eine prinzipielle Fehlerursache 'BufferOverflow' gibt,
nicht in Programm X oder Bibliothek Y sondern generell in der gesamten Sprache,

selbst wenn man erst in 10 Jahren ein Programm Z schreiben wird,
dann kann man heute schon wissen, dass man dann daran denken muss

anderes Beispiel: Problem SQL-Injections, welches auch Java immer haben wird,
solange man SQL-Strings im Programm per String-Konkatenation zusammenbauen kann

es geht nicht um irgendeine bestimmte Stelle, irgendeinen Bug 453 im Bug-Log,
sondern um allgemeine Sicherheits-Eigenschaften (wenn ich es richtig interpretiere)
 
S

SlaterB

Gast
aber in Java keine Bufferoverflows haben, jedenfalls nicht im herkömmlichen Sinne
 

Wildcard

Top Contributor
Aber welche sind das im Falle von Java?
Pointer -> gibt es nicht für den Entwickler
Speicher -> gibt es nicht für den Entwickler
SQL-Injection -> PreparedStatements/Frameworks
Im Fall von SQL ist es übrigens tatsächlich wieder ein Problem der Bibliothek, nicht der Sprache.
Für Java wüsste ich, bei perfekter VM/API Implementierung keinen Ansatzpunkt.
 
S

SlaterB

Gast
ich sag nicht, dass ich eine Antwort weiß,
ich weise nur darauf hin, dass das mehrfache 'siehe Bugs/ Bücher gibts nicht' irgendwie am Thema vorbei geht, meiner Meinung nach
 

Wildcard

Top Contributor
SlaterB hat gesagt.:
ich sag nicht, dass ich eine Antwort weiß,
ich weise nur darauf hin, dass das mehrfache 'siehe Bugs/ Bücher gibts nicht' irgendwie am Thema vorbei geht, meiner Meinung nach
Aber genau darauf läuft es doch hinaus. Die bekannten Schwachstellen sind allesamt Bugs.
 

moormaster

Top Contributor
Nunja im Falle von C/C++ und dem Überschreiben von Rücksprungadressen sind es aber zum Beispiel keine Bugs, sondern Probleme, die sich aus der Calling Convention für Funktionen ergeben... diese Calling Convention wird ja Linux-weit eingehalten ^^
 

Wildcard

Top Contributor
Schon klar, aber es geht speziell um Java und Java läuft sozusagen auf einem eigenen virtuellen Rechner. Wenn der virtuelle Rechner eine perfekte Umsetzung der Spec ist, gibt es keine solchen Probleme, ergo ist alles andere eine Abweichung von der Spezifikation und daher ein Bug.
 

xdavidx

Aktives Mitglied
Schon klar, aber es geht speziell um Java und Java läuft sozusagen auf einem eigenen virtuellen Rechner. Wenn der virtuelle Rechner eine perfekte Umsetzung der Spec ist, gibt es keine solchen Probleme, ergo ist alles andere eine Abweichung von der Spezifikation und daher ein Bug.

Ist die JVM eine perfekte Umsetzung?
 

xdavidx

Aktives Mitglied
Also wäre es sinnvoller soweit möglich Software in Java zu schreiben weil die Sicherheit mehr gegeben ist als bei C++?
 
S

SlaterB

Gast
hey, in Java gibts einen SecurityManager,
welche sonstige Sprache hat den schon? ;)
 
G

Gast2

Gast
Moin,

SlaterB hat gesagt.:
hey, in Java gibts einen SecurityManager,
welche sonstige Sprache hat den schon? ;)
öhm .NET?
make hat gesagt.:
In einem Javaforum? Bestimmt
da ich Java im Moment nur private einsetze und vorwiegend mit .NET arbeite, erlaube ich mir die Aussage zu erweitern ... mit Managed Sprachen (Java/.NET/$WHATEVER) ist es immer sicherer (sofern kein Bug vorliegt) als mit nativen Sprachen

hand, mogel
 

xdavidx

Aktives Mitglied
da ich Java im Moment nur private einsetze und vorwiegend mit .NET arbeite, erlaube ich mir die Aussage zu erweitern ... mit Managed Sprachen (Java/.NET/$WHATEVER) ist es immer sicherer (sofern kein Bug vorliegt) als mit nativen Sprachen

:toll:

Das gute ist die Bugs in Java scheinen fast garnichts für Exploits herzugeben bzw. die Bösen befassen sich nicht richtig damit! :)

Java ist toll.
 

Wildcard

Top Contributor
xdavidx hat gesagt.:
Das gute ist die Bugs in Java scheinen fast garnichts für Exploits herzugeben bzw. die Bösen befassen sich nicht richtig damit! :)
Weil es nur wenig nativen Code gibt und die VM sehr 'mature' und hervorragend getestet ist. Aber es gab natürlich schon Exploits. Insbesondere bei Applets um aus der Sandbox auszubrechen.
 
Status
Nicht offen für weitere Antworten.
Ähnliche Java Themen
  Titel Forum Antworten Datum
F Java Restapi Sicherheit Allgemeine Java-Themen 5
V Sicherheit und Java. Allgemeine Java-Themen 4
A java.security.SecureRandom: Sicherheit Allgemeine Java-Themen 2
theJavaMaschine Mitstreiter gesucht: Gemeinsam Java und Android Development lernen! Allgemeine Java-Themen 5
PARAS Karriereberatung benötigt: Wie kann ich ein Java Full Stack Entwickler werden? Allgemeine Java-Themen 7
P Java Access Bridge Allgemeine Java-Themen 5
W ICEpdf PDF-Dateien werden mit Java 21 nicht nicht mehr vollständig dargestellt Allgemeine Java-Themen 3
MiMa Grundsätzliche Frage zur Verwendung von Java Versionen?? Allgemeine Java-Themen 3
OnDemand Java Deployment Vaadin Allgemeine Java-Themen 3
D Hat Java eine Library um JavaScript auszuwerten? Allgemeine Java-Themen 2
Zrebna Wieso sind eigentlich JUnit-Tests in src/test/java platziert - nur Konvention? Allgemeine Java-Themen 7
N LlaMA, KI, java-llama.cpp Allgemeine Java-Themen 39
V Java-Codierungsherausforderung: Navigieren durch die Macken der Datumsmanipulation Allgemeine Java-Themen 2
E Output Fehler (Java-Programm Kuchen) Allgemeine Java-Themen 11
M java: unexpected type Allgemeine Java-Themen 2
harrytut Java Input/Output Tests Junit Allgemeine Java-Themen 3
B Java Discord bot auf ein Root Server? Allgemeine Java-Themen 1
BetziTheRealOne Java PKIX path building failed as non Admin Allgemeine Java-Themen 15
D Linux, Java-Version wird nicht erkannt bzw. welche Einstellung fehlt noch? Allgemeine Java-Themen 19
KonradN Java 21 Release Allgemeine Java-Themen 5
V Umgang mit fehlenden Daten in einer Java-Datenanalyseanwendung Allgemeine Java-Themen 5
P Fehler: Hauptklasse Main konnte nicht gefunden oder geladen werden Ursache: java.lang.ClassNotFoundException: Main Allgemeine Java-Themen 24
K Java Anwendung machen Anleitung Allgemeine Java-Themen 5
G java.io.listFiles() Allgemeine Java-Themen 3
8u3631984 Frage zu Java Streams min / max Allgemeine Java-Themen 17
S Java Programm lässt sich vom USB-Stick starten, aber nicht von HDD Allgemeine Java-Themen 16
K Java-Projekt Allgemeine Java-Themen 11
K Java-Projekt Allgemeine Java-Themen 0
ruutaiokwu Welcher Browser unterstützt heutzutage noch Java Applets? Allgemeine Java-Themen 5
Jose05 Java-Klasse im extra cmd-Fenster ausführen Allgemeine Java-Themen 3
rode45e Java Threads Allgemeine Java-Themen 4
G java.io.listFiles() Allgemeine Java-Themen 2
N Java Dynamic Proxy Allgemeine Java-Themen 3
N Leichte Java Gegner Ki Allgemeine Java-Themen 10
A Java modul Problem Allgemeine Java-Themen 4
Thomasneuling Java Jar datei erstellen, von Projekt, dass auch Javafx Dateien, FXML Dateien und CSS Dateien, sowie Bilder enthält? Allgemeine Java-Themen 14
V Funktionale Schnittstelle in Java Allgemeine Java-Themen 3
OnDemand Java String in Hashmap als Key NULL Allgemeine Java-Themen 27
urmelausdemeis Exception in thread "main" java.lang.Error: Unresolved compilation problem: Allgemeine Java-Themen 7
berserkerdq2 Wenn ich bei Intelij javafx mit maven importieren will, muss ich das in die pom.xml reintun, aber warum noch in module-info.java? Allgemeine Java-Themen 3
KonradN Java 20 am 21. März Allgemeine Java-Themen 1
O Java Website Stock Bot Allgemeine Java-Themen 3
J Front-/Backend in Java Allgemeine Java-Themen 14
doopexxx JAVA Google Webcrawler Allgemeine Java-Themen 1
J JavaScript innerhalb eines Java Projekts ausführen Allgemeine Java-Themen 2
A Java Programm erstellen hilfe Allgemeine Java-Themen 10
G java.lang.NoClassDefFoundError: org/aspectj/lang/Signature Allgemeine Java-Themen 2
lalex1491 Java Aktienkurse nachfragen Allgemeine Java-Themen 4
J Class to link Java Allgemeine Java-Themen 4
V Wie funktioniert das Schlüsselwort "final" von Java? Allgemeine Java-Themen 19
mrStudent Inferenz JAVA Allgemeine Java-Themen 6
U URI Rechner (Java Script) Allgemeine Java-Themen 7
TheSkyRider Java Geburtsdatum Textfeld Allgemeine Java-Themen 7
mihe7 Java 19 JavaDocs: Browserintegration Allgemeine Java-Themen 1
Encera Gleichzeitiges Ausführen und verbinden von 2 Java-Klassen über die Eingabeaufforderung und Eclipse Allgemeine Java-Themen 21
H Java Rechner Programmierung der Mathematik Allgemeine Java-Themen 33
Lennox Schinkel Java Kara Auf einen Java Host laufen lassen Allgemeine Java-Themen 17
C Fußnoten von DocX mit Java Allgemeine Java-Themen 2
C Fußnoten in DocX mit Java Allgemeine Java-Themen 1
M Aussagenlogik in Java Programmieren Allgemeine Java-Themen 22
B Per Java Word Dokument schreiben? Allgemeine Java-Themen 8
krgewb Java-Bibliothek für ONVIF Allgemeine Java-Themen 1
KonradN Oracle übergibt (Java Teile der) GraalVM Community Edition an OpenJDK Community Allgemeine Java-Themen 2
Momo16 Brauche Hilfe - Java Projekt kann nicht erstellt werden Allgemeine Java-Themen 12
B Java mit command line und jars benutzen? Allgemeine Java-Themen 18
M Java Überprüfen ob .exe-Datei bereits ausgeführt wird Allgemeine Java-Themen 2
B HTTP Allgemeine Fragen über Suchmaschine nutzen mit Java Allgemeine Java-Themen 20
Mick P. F. Wie kriege ich die Fehlermeldung "java: symbol lookup error: ..." weg? Allgemeine Java-Themen 11
K Nachhilfe Java Allgemeine Java-Themen 11
KonradN Java 19 Allgemeine Java-Themen 11
F IDEA IntelliJ Java Songliste erstellen Allgemeine Java-Themen 6
TheSepp Java bestimmtes Array auf den Wert 0 setzen Allgemeine Java-Themen 32
B Java Reflection Probleme beim wehcselseitigen Referenzieren zweier Klassen/Objekte Allgemeine Java-Themen 14
Sachinbhatt Sind alle Methoden in Java implizit virtuell Allgemeine Java-Themen 2
E Java und integrierte Grafikkarten Allgemeine Java-Themen 18
Sachinbhatt Wie wird die Typumwandlung bei Mehrfachvererbung in Java implementiert? Allgemeine Java-Themen 3
Peterw73 Hilfe bei Java gesucht Allgemeine Java-Themen 3
A Java unter Win 10 Allgemeine Java-Themen 1
B Woher kommen die Bildschirmkoordinaten beim java Robot? Allgemeine Java-Themen 14
P9cman java.Lang Klassen fehlen in JRE System Library Allgemeine Java-Themen 1
T Java Robot Class - Bot Allgemeine Java-Themen 3
E Wie Java Heap Space vergrößern? Allgemeine Java-Themen 3
B Java Programm auf virutellem Desktop laufen lassen? Allgemeine Java-Themen 1
D VBA Code mit Java ausführen möglich? Allgemeine Java-Themen 10
berserkerdq2 Threads, wie genau läuft das in Java ab? (Ich kann Threads erstellen und nutzen, nur das Verständnis) Allgemeine Java-Themen 6
izoards Java Home Pfad unabhängig von der Version Allgemeine Java-Themen 7
N JAVA-Code mit Grafikfenster zeichnet in Windows, aber nicht Mac. Allgemeine Java-Themen 4
L Java überprüfen lassen, ob sich ein gegebener Pfad / das Programm an sich auf einer CD oder Festplatte befindet Allgemeine Java-Themen 14
KonradN CVE-2022-21449: Fehler in Java bei Signaturprüfung Allgemeine Java-Themen 20
berserkerdq2 Java sql Allgemeine Java-Themen 15
JordenJost Unverständlicher Java code? Allgemeine Java-Themen 21
LimDul XSD To Java - Überschreiben von Assoziationen Allgemeine Java-Themen 1
Aartiyadav Comparisons and Swapa in Bubble-sort Java Allgemeine Java-Themen 6
KonradN Java 18 Allgemeine Java-Themen 8
N Statistische Auswertung von Logfiles (Einlesen, auswerten und grafische Aufbereitung von logfiles) mit Java Allgemeine Java-Themen 9
ME2002 Fragen aus einer Java Klausur Allgemeine Java-Themen 67
Z Mit Java 8+ Streams Zeilen nummern zu Zeilen hinzufügen Allgemeine Java-Themen 17
M Verständnisfrage java.util.TimerTask Allgemeine Java-Themen 2
V Hilfe mit Java Code Allgemeine Java-Themen 4
S Processing Java Code verstehen Allgemeine Java-Themen 4

Ähnliche Java Themen

Neue Themen


Oben