Hace 12 años | Por thingoldedoriat... a alt1040.com
Publicado hace 12 años por thingoldedoriath a alt1040.com

Con el fin de proteger a todos los usuarios de Beast, el exploit descubierto por dos investigadores capaz de romper el cifrado de SSL/TLS que garantiza la fiabilidad y privacidad de los datos en los navegadores, Firefox estaría a punto de tomar una medida trágica que afectaría a la web. Los desarrolladores plantean una actualización que elimine el trabajo del navegador con Java de Oracle. La medida significaría que Firefox no podría trabajar en cientos de webs y herramientas fundamentales para otras tantas empresas que trabajan a diario.

Comentarios

P

#12 En cambio otros con su poco sentido del humor no son para nada chistosos

Frego

Java deberia haberse quedado donde nació, en las lavadoras! lol

s

#67 No conozco ningún IDE como Eclipse (poco he trabajado con NetBeans... que también está en java!)
Ni ninguna aplicación para bajar como el jdownloader.

Sin embargo sí que hay muchas aplicaciones java lentas y farragosas. Pero me temo que tiene más que ver con los programadores.

Python es un lenguaje mucho más hermoso, brillante, interesante, atractivo y elegante que java. Cualquiera que haya tocado los dos lenguajes lo sabe.
Y es más lento!

Aquí parece que todos los que critican Java sean expertos en C++ para sus pequeñas cosas y lo demás usen ensamblador a pelo...

a

#81 aquí el que menos es experto consejero del ieee.

d

#64 Amén!

v

Eliminar es algo brusco... se arregla con un checkbox que diga "Habilitar Java" y cuando haces click te aparezca una notificación de riesgo del tipo "Hacer click aquí no se recomienda. ¿Aún desea proceder?" donde si hacés click en "sí" te responda "Usted se lo buscó"

D

A esto se le llama cortar por lo sano aunque te quedes sin pierna. Yo creo que tendrian que colaborar para buscar una solución entre ellos.
#17 coño, ese mensaje lo suelta el explorer 9 o algo parecido

qrqwrqfasf

Restringir los permisos del applet para que no pueda acceder a recursos locales debería ser lo correcto.

Si van a tomar esta decisión es porque lo anterior no se puede hacer.

La pregunta sería ¿No se puede hacer por algún problema de base o es porque a oracle no le da la gana tocar esa parte del codigo, que, presumiblemente, no es tan abierta? De ser lo segundo, le ha llegado la hora a Java, quizá es momento de experimentar con otro lenguage o con otra VM.

D

#8 Es que no entiendo como pueden hacerlo "algo" con java ¡en el navegador! teniendo javascript. Es que no lo pillo.

#7 Y que sepas que el sexo anal es placentero para ambos practicantes. Que tú, como machomen, te puedas sentir incomodo practicándolo no quiere decir que en el caso (un caso muy hipotético y poco probable) de que lo hicieras no sea de lo más placentero.

Nada más que añadir

PD: Yo también odio java lol

D

#7 #14 #16 Dios, ya no voy a ser capaz de utilizar una aplicación en Java nunca más... lol

damian

#14 La única forma de acceder a todo lo que está fuera del browser es con Java o ActiveX....para todo lo demás Javascript

#35 Yo uso la web del Santander y no usa Java, del resto de bancos no te sabría decir.

thingoldedoriath

#14 Nunca lo he dudado la próstata está en la base y si funciona bien no debiera haber problema. Tengo un amigo, fisioterapeuta, que enseña a paraplégicos (más bien a sus parejas...) y otros lesionados medulares, mecanismos de estimulación a través del ano, para que este tipo de discapacitados puedan alcanzar un nivel de excitación adecuado (a veces también de erección) y llegar al orgasmo.

Somos lo que somos y estamos hechos de lo que estamos hechos. Otra cosa son los prejuicios sociales y la educación que cada cual recibe.

Y por cierto; yo no escribí esa cita sólo la copié en el comentario. Yo de "machomen" nada de nada. Esto es a lo que te refieres, supongo:



Un saludo

D

#8 Es que es lo lógico. De hecho, en la instalación inicial de Java, contando con que no haya algún agujero de seguridad oscuro, los applets están configurados para no tocar nada de los datos en local. Si no es el caso, es que el usuario, de alguna forma (o con algún instalador con troyano incluído) ha tocado el fichero java.policy.

P

¿Pero es que el plugin de "eso" todavía existe?

Y de paso que elimine el de Flash también

MTO

Mencionan que cosas como el chat del facebook dejarían de funcionar... creo que se equivocan, confunden java con javascript. El chat de facebook no usa java, y hoy día dentro del navegador casi nada lo usa (se usa más a nivel de servidores).

editado:
Estoy pensando que igual la subida de fotos sí usa java, pero como opcional (sigue funcionando sin ello).

q

Yo estoy por votar errónea. ¿Qué cojones tiene que ver java en el exploit BEAST? Este exploit aprovecha JavaScript (que nada tiene que ver con Java) para conseguir descrifar las connexiones SSL. Que pinta Java en todo esto?

D

java en el navegador (applets) se usa bastante en aplicaciones web profesionales y intranets... ¿por que? por que lamentablemente es la unica forma de acceder a los recursos del pc sin tener que pasar por activeX. Con flash puedes hacer alguna cosa (acceder a archivos locales, por ejemplo, pero de forma limitada), pero con java puedes hacer casi cualquier cosa si tienes un applet firmado o desactivas la medida de seguridad oportuna.

Por ejemplo: a ver como escaneas algo desde una web sin usar java ni activeX, sin requerir instalar nada extra en el cliente.
Y aun así con java es una pequeña tortura.

Si quitan la posibilidad de usar java en firefox, olvidaros de que se use firefox en todas las administraciones publicas, y en cientos de empresas.
por otra parte, estoy con #59, tenia entendido que el asunto lo hacian con javascript.

Yomisma123

#59 Coincido contigo que la noticia es una mierda. En inglés, mejor: http://www.theregister.co.uk/2011/09/29/firefox_killing_java/
http://www.securitynewsdaily.com/web-browsers-beast-1193/
Beast inyecta javascript PERO usa el framework de Java para poder hacerlo.

Te iba a haber votado negativo pero se me fue el dedillo, Eso que te has llevado

cc #65

thingoldedoriath

#74 Goto #66

D

#74 #75 #77 Ah vale, veo que no es erronea, es que el ataque además de a traves de JS como ya han implementado, podría implementarse a traves de otras características que realicen peticiones al servidor https://bug665814.bugzilla.mozilla.org/attachment.cgi?id=540839, dicen:
"... Recall that the necessary condition of Mallory’s agent is the ability to send cookie-bearing requests to Bob’s
server, since Alice’s browser cookies are what Mallory is going after. The author of this papers then collected
a list of browser features and plugins that satisfy this condition. Surprisingly, there are a lot of them, including
but not limited to Javascript XMLHttpRequest API, HTML5 WebSocket API, Flash URLRequest API, Java
Applet URLConnection API, and Silverlight WebClient API
..."


#77 Pues si están pensando en desactivar Java... En fin que parece que Opera tiene el fix que mejor va hasta ahora aunque aún rompe algunos sitios... pero la solución vendrá de usar otros protocolos o al menos otras versiones, el problema, que tienen que implementarlo los servicios.

s

#78 Todas esas son las técnicas usadas que permiten acceder a las cookies. No he leído el documento pero no pueden ser esas técnicas las que haya que desactivar...

Creo que deberíamos analizar ese documento... pero son las 12 y hay poco tiempo! .
P.D. Tampoco suficiente conocimiento para entender los tejemanejes del encriptado de transmisión de paquetes....

D

#82 Cada una de ella tiene sus forma de implementar la Same Origing Policy, de diferentes maneras pero se ataca lo mismo, no probablemente no se tenga que desactivar todo... pero habrá que ver, pero insisto, todo eso para seguir usando los protocolos que ya se sabe que se han roto... lo que hay que hacer es cambiar de protocolos o al menos de versión de los mismos.

s

#66 Gracias. Ahora se entiende mucho mejor!

q

#66 Gracias por la aclaración, me leí el ataque por encima y no sabia que usaban también un applet java.

PythonMan8

"La medida significaría que Firefox no podría trabajar en cientos de webs y herramientas fundamentales para otras tantas empresas que trabajan a diario"

Pago 1000 euros al primero que sea capaz de encontrar 3 web que todavía utilicen java. Menuda chorrada se han cascado.

f

#21 La página de la Consejería de Innovación, Ciencia y Empresa de la Junta de Andalucía (usa Java para firmar las solicitudes (aunque sólo va bien en Explorer)), la del Ministerio de Educación (lo mismo) y (creo que) el Uploader de Flickr (no sé si lo habrán cambiado). (Creo que abuso de los paréntesis).

He ganado el dinero?

D

#21 desde mi ignorancia pregunto, ¿no es un applet java lo que cargan la mayoría de bancos online para hacerte meter el código de la tarjeta de coordenadas? Igual me equivoco, pero juraría que sí.

JanSmite

#35 En el caso que más conozco, el de La Caixa, no: usan una matriz variable de números a pulsar con el ratón (para evitar aquellos programas que graban pulsaciones de teclado o ratón, keyloggers) sobre una conexión segura (https)

D

#36 la bbk idem y puede ser un gran problema si lo desahibilitan para las empresas que utilizan.

D

#21 La mayoría de las Universidades españolas usan un sistema de gestión académica que utiliza applets de Java, hasta para hacer la matrícula del alumno. Una maravilla de usabilidad.

D

#21 Pues instituciones varias, bancos... y casi todo el que maneje miles de clientes y no use Cobol. A nivel de servidor, claro, a nivel del cliente no tiene mucho sentido sino para que no consigas firmar la solicitud de alguna ayuda o beca.

Yomisma123

#21 Uno de los CRMs más vendidos en el mundo: Siebel.
No estás obligado a hacerlo en Java, pero la mayoría de las customizaciones de la Interfaz de Usuario se hacen con applets de Java

Y con todos los datos de clientes ahí.... puf

D

#21 La más gorda quizá sea webex, a nivel empresarial se utiliza muchísimo.

albandy

#21 para firmar formularios o tiras de java o de active x, y para garantizar la interoperabilidad no puedes usar activex.

la solucion no es dejar de usar java, la solucion está en dejar de la implementacion de oracle y pasar a openJDK o a la implementacion de IBM hasta que oracle se ponga las pilas.

thingoldedoriath

#90 Una vez más el software libre y el propietario de "empresas serias", viene a curar las deficiencias de un mal código...
Curioso...

Sheldon_Cooper

"La medida significaría que Firefox no podría trabajar en cientos de webs"
Si alguna web a estas alturas depende de Java, merece dejar de funcionar... Java es un buen lenguaje, para unas tareas muy concretas, pero JAMAS ha sido bueno para los applets.

D

Pero estan hablando de java o de javascript?? Porque java, precisamente, en el cliente como que no es muy popular. En el cliente lo que se ejecuta mayormente es javascript, no java. Soy profesinal y no me queda muy claro de que leches esta hablando el articulo.

D

Erronea.
Java no es JavaScript. Otra chorrada que los usuarios de meneamela llevan a portada...

#53 Javascript.

D

#74 ¿Erronea?

Vale que el articulo podría ser más conciso. ¿Pero quien en su sano juicio puede pensar que hablan de eliminar javascript? Dejaría de funcionar gmail, hasta el boton "menear" jajaj.

Javascript será soportado por los navegadores al menos durante varias décadas, mínimo.

s

#53 Tiene que estar hablando de java. Creo que el que redactó se equivocó con javascript.
Deshabilitar Java será perjudicial a día de hoy, sobretodo para aplicaciones corporativas de todo tipo. Me extraña que se tome tal decisión.

Deshabilitar javascript sería inconcebible. Directamente se cargan Internet tal y como lo conocemos: no funcionaría ninguna aplicación web 2.0 ya que prácticamente todas están basadas en AJAX (Javascript +XML, JSON, etc...).

thingoldedoriath

Una pregunta (soy un lerdo en Java...) he leído en alguna parte que el navegador Google Chrome; tiene el plug in de Java en modo "nativo" o "incrustado"... alguien me puede aclarar algo sobre esto ??

Gracias mil

T

#33 La publicación oficial de Java 7, liberada por Oracle, contiene un bug totalmente estúpido (habilitar por defecto un flag de compilación que saben que es inestable) que hace que cualquier programa Java que contenga un bucle (prácticamente el 100% de las aplicaciones) no funcione correctamente.
Más info en http://www.lucidimagination.com/blog/2011/07/28/dont-use-java-7-for-anything/

Después de esto no creo que nadie espere un comportamiento responsable por parte de Oracle; claro que van a sacar el parche, pero ¿cuándo? ¿Te imaginas que tarden varios meses y, mientras tanto, https esté expuesto a ataques conocidos?

D

#46 Eso de que afecta a cualquier bucle es mentira, afecta a aquellos que cambian los valores de las condiciones del bucle dentro del mismo, y además la optimización solo se activa en bucles que se ejecutan más de 10.000 veces.

Por eso afecta principalmente a aplicaciones que trabajen con grandes cantidades de datos como los indexadores, de ahí que se descubrise en Lucene. Si te corre prisa, que no veo porqué, pero bueno, el parche ya está en el repositorio del OpenJDK desde hace meses, lo compilas de ahí y listo.

damian

Tampoco es para tanto....el artículo solo se refiere al código Java que se ejecuta en el navegador (entiendo yo por tanto que se refiere a los Applets de Java, ya que el resto de código Java se ejecuta en el servidor y se sirve en forma de web linda y lironda)...y la verdad es que ahora mismo los applets escasean (ya se que aún quedan aplicaciones que usan esta tecnología....pero son pocas).

En cuanto al chat de Facebook que tanto está dando que hablar, se podría migrar (si es que usa Java, que no lo se) sin mucha dificultad a javascript(Ajax).

D

Si eliminan java del navegador, lo que no van a poder ejecutarse son los applets embebidos en las paginas.

A mi me parece una buena medida. El objetivo de los navegadores es mostrar paginas web, usar HTML + CSS para la presentación y el contenido, Javascript para los eventos del usuario.

Para usar java en un navegador, mejor hacer una aplicación ejecutable mediante JavaWeb o una aplicación Swing que se comunique con el servidor mediante XML.

D

#33 Es un producto de teceros. La JVM no tiene nada mal, es su uso como plugin en un navegador lo que supone un problema (como comentan en bugzilla, es el navegador el que pasa las cookies al plugin).

yoprogramo

Lo peor de todo esto no es que perjudique a Java, sino que perjudica a todas las plataformas que no son windows. Ya era raro esperar que una firma electrónica se pudiese realizar desde un linux (cosa que ahora solo se puede hacer en java) como para que, encima, ahora alguien descubra que los ActiveX son más seguros que Java...

!!!Se acabó toda la administración electrónica para los que no usan windows!!!

D

Cuando veas a las barbas de Flash Player cortar, pon tu Java a remojar.

kapitolkapitol

mmmm...que den la opción al usuario, pero que no corten de raiz hombre !

charly-0711

En mi banco se digita la contraseña mediante el ratón y java. No podría ingresar con Firefox.

r

La confusión viene de la manía que tienen muchos de llamar "java" a "javascript". No son lo mismo, qué puta manía tienen algunos.

r

¿Pero esto no se solucionaría con una actualización de Java?

D

#11 Sí, pero no confían en que Oracle publique una corrección.

Hay motivos para bloquear el plugin:

https://wiki.mozilla.org/Blocklisting#Block_Conditions

De todas formas, algo desinformado el post original de the Register (se montan la película por un bug en bugzilla: https://bugzilla.mozilla.org/show_bug.cgi?id=689661), y el de Hipertextual incluye errores en las traducciones, que van marcadas como citas pero se comen lo que les da la gana (ej. el post original dice video-chat de facebook, no el chat de facebook).

editado:
Tenía dudas, pero confirmado: no tengo el plugin de Java instalado (y tan feliz lol).

r

#25

¿Por qué?
Sé que Oracle tiene la fama de cargarse desarrollos libres, pero no creo que vayan a ignorar una vulnerabildiad de la ultima version estable del producto mas importante que adquirieron de Sun.

r

Tu puedes tener un servidor con Java (el de oracle) que te sirva páginas que para el navegador son html con javascript. Es que es un poco lioso el artículo no me gusta nada como está escrito. Algún programador que coincida conmigo?

damian

#52 Yo según he entendido se refiere a los Applets de Java, que es el único código Java que se ejecuta en el navegador....el resto, como tu bien dices, se ejecuta en el servidor y devuelve el html,javascript, etc...

r

#54 gracias, creo que tienes razón. Y me permito opinar (llevo unos añitos programando en .net y en la web y de java se lo suficiente) que para mí los applets son una "pequeña abominación", que deberían haber eliminado hace tiempo. Igual que activex y flash y en general todo plugin de caracter cerrado que haya que obligar al usuario a instalar en el navegador.

damian

#55 Totalmente de acuerdo, los applets son una pequeña chapuza para que el software que se ejecuta en el navegador pueda acceder a todo lo que hay fuera del mismo...sistema operativo, hardware, etc....

lovemenot

Por mi se puede ir a tomar viento. Mi experiencia con aplicaciones Java desde web siempre ha sido horrible.

R

Pero Minecraft no usaba Java + LWJGL? Actualmente para temas 3D no me parece que esté muy maduro (sobretodo en rendimiento) WebGL

D

Yo quiero que flash tenga un fallo así y lo quiten de una vez.

ecentinela

Mi opinión de Java siempre ha sido que es una basura come-recursos enorme. Multiplataforma, si. Pero basura.
Es la principal razón por la que android no me gusta demasiado.

currini

A mi tambien me jodió mucho tener que aprender ia o teoria de circuitos o investigacion operativa, pero es lo que hay. Java es un lenguaje lo suficientemente serio como para ser considerado a dia de hoy recomendable desde un punto de vista académico. Otra cosa es la parte comercial...

iacaca

Lo peligroso son las aplicaciones que utilizan el DNIe... la mayoría son en Java.

damian

#28 Pensando, es lo único que he visto que usa Applets y es chungo de migrar a otras tecnologías....ya que no veo otra forma de acceder al hardware desde el navegador, que no sea Java o ActiveX

daniol

#30 No es cierto, existen los denominados "Dispositivos de seguridad", (en firefox, accesibles desde Herramientas > Opciones > Avanzado > Cifrado), que, una vez instalados o configurados, son la manera correcta de interactuar con el hardware del DNIe.

Otra cosa es que los inútiles de los bancos y el gobierno sigan usando activeX y Java, por dar soporte a IE6.

Por cierto, la documentación del dni electrónico es penosa e incorrecta.

damian

#41 Desconocía ese tema...:S

En cuanto a lo de la documentación, esa la conozco y coincido contigo...

o

Si alguien tiene instalada esa mierda se merece todo lo malo que le pase a su ordenador.

Justified

Maldito Java !!

currini

Por cierto, si lo que queremos poner barreras a la entrada de blasts, los fabricantes de pcs deberían bloquear windows desde la bios. Soluciones radicales, como hace morzilla.

JanSmite

Conclusión: si Firefox deja de utilizar Java, tendré que usar otro que sí lo utilice para mis operaciones de banca online, y lo malo de eso es que tener que usar dos navegadores es incómodo, y seguramente acabe dejando, muy a mi pesar, Firefox. Ya veremos…

D

#39 Lo curioso es que yo me pasé de Chromium a Firefox porque tenía problemas con el Java en Chromium. Así que me toca volver a Chromium (de hecho llevo varios días utilizandolo ya porque tengo otros problemas con Firefox que no tienen que ver con Java).

Catacroc

Preferimos que las pagians se van bonitas o sean seguras. Si hay que tomar la decision por que no se puede arreglar el exploit creo que esta bastante claro.

thingoldedoriath

#1 Estoy buscando una cita de un famoso programador, que dijo algo como que el que creo Java escribió algo bastante malo, a sabiendas a ver si la encuentro.

odolgose

#2 javascript != java

KillingInTheName

#4 #23 java is to Javascript as ham is to hamster

D

#2 Puede ser la de "Si java tuviese un buen recolector de basura la mayoría de los programas se borrarían a si mismos" ?

editado:
Vale ya estaba puesta #7

D

#5 Si lo impiden por completo y no dan alternativa seguramente supondrá un (otro) chorreo de usuarios desde Firefox hacia Chrome/Chromium.

ailian

#7 Oye, lo del sexo anal es totalmente cierto.

ChukNorris

#10 Mientras haya agujero ... como si es un caldero.

xaoshy

#32 o mejor lo de..., en epoca de guerra todo agujero es trinchera!

D

#10 Dejando a un lado:

- la necesidad de una higiene especial en la zona para limpiarla de heces
- la mayor delgadez y menor lubricacion de la pared del recto, lo que la expone mucho mas a lesiones por penetracion y requiere un mayor cuidado y lubricacion extra
- etc

Si, es cierto, funciona en todos los sexos y diria que en todos o casi todos los animales supongo que del hecho de que sea cierto viene el chascarrillo de la frase

D

#7 Pero el sexo anal es estupendo!

thingoldedoriath

#29 Lo copié directamente de la web de frases sobre Java

EMF

#7 Aquí he encontrado algunas más: http://harmful.cat-v.org/software/java

Gazpachop

A #1 y comentarios que dicen que Java hace las páginas bonitas.
Os estais confundiendo, Java tiene poco o nada que ver con el estilo de la página.