Volgens een onderzoek van Aspect Security vormt meer dan een vijfde van de opensource-Java-libraries een beveiligingsrisico. Door het brede gebruik van sommige libraries zou elk programma minstens één bekend beveiligingsgat hebben.
Beveiligingsbedrijf Aspect Security en softwarebedrijf Sonatype hebben de 31 populairste Java frameworks en beveiligingslibraries van 'the Central Repository' getest. In het onderzoek kwam aan het licht dat 26 procent van de onderzochte libraries kwetsbaarheden bevat. Dat zou betekenen dat de meeste Java-programma's een kwetsbaarheid bevatten door het gebruik van dergelijke libraries.
De meest kwetsbare libraries zijn volgens het onderzoek GWT, Xerces, Spring MVC en Struts. De onderzoekers menen dat de helft van 's werelds grootste bedrijven dergelijke libraries gebruikt en dus ook getroffen kan worden door een kwetsbaarheid in deze Java-bibliotheken.
Het gebruik van libraries is populair onder programmeurs. Bepaalde veelgebruikte functies hoeven dan niet telkens opnieuw geschreven worden, maar kunnen van websites worden geplukt om in een programma te worden geïntegreerd. De twee onderzoekers manen aan om ook die code beter te debuggen en te controleren op beveiligingsproblemen.
[Reactie gewijzigd door bwerg op maandag 26 maart 2012 20:30]
[Reactie gewijzigd door PuzzleSolver op maandag 26 maart 2012 21:48]
[Reactie gewijzigd door mae-t.net op maandag 26 maart 2012 16:43]
[Reactie gewijzigd door PhoeniX1992 op maandag 26 maart 2012 13:55]
De verantwoordelijkheid van de eindgebruiker van libraries is om deze up to date te houden.Tja dom copy pasten kan iedereen maar het is dan wel aan te raden wat je copy paste te lezen en begrijpen. Fout ligt hier compleet bij de gebruikers van die libs.
[Reactie gewijzigd door Sfynx op maandag 26 maart 2012 14:58]
De reden dat je zo'n library gebruikt is juist om tijd te besparen. Ik denk dan ook niet dat veel developers zitten te wachten op het debuggen van complexe code in externe libraries.De twee onderzoekers manen aan om ook die code beter te debuggen en te controleren op beveiligingsproblemen.
Dat open source project heeft alleen geen kelder vol magische bugfixende kabouters, daarvoor zijn ze afhankelijk van vrijwilligers. Ofwel ze vragen een corporate sponsor om de bugs te fixen, ofwel individuele vrijwilligers gaan aan de slag.Hier kun je de security lekken naartoe sturen en dan lossen ze het op.
[Reactie gewijzigd door Dreamvoid op maandag 26 maart 2012 16:34]
Pardon? Deze zin is verwoord alsof het voor de leukigheid is dat er libraries gebruikt worden, maar sorry hoor, libraries zijn keihard onderdeel van het vak, je kunt niet anders, of je moet je eigen OS van de grond af opbouwen (tot op het laagste niveau).Het gebruik van libraries is populair onder programmeurs.
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Mobiele telefoons Laptops Apple Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True