Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Sicherheitslücken in der JVM-Sandbox?

Diskussion: Sicherheitslücken in der JVM-Sandbox? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo Leute, ich schreibe derzeit an meiner Diplomarbeit und möchte unter Anderem die Sicherheit der JVM-Sandbox (Java 2 Virtual ...

Antwort
Alt 08.07.05, 11:01   #1 (permalink)
 
Registriert seit: 08.07.05
konrad Leistung: Facit NTK
Likes: 0
Standard Sicherheitslücken in der JVM-Sandbox?

Anzeige

Hallo Leute,

ich schreibe derzeit an meiner Diplomarbeit und möchte unter Anderem die Sicherheit der JVM-Sandbox (Java 2 Virtual Machine) auf dem Betriebssystem Windows 2000 und XP untersuchen. Dabei soll auch ein Angriffstest durchgeführt werden.

In vielen News ist zu lesen, dass es möglich sei, die Sandbox zu durchbrechen. Man schreibt von unsignierten Applets, die als vertrauenswürdig eingestuft werden und dann ausbrechen. Wie kann das theoretisch ablaufen?

Ich weiß, dass das Thema heikel ist. Ich habe keine Hacker-Ambitionen, sondern möchte nur meine Diplomarbeit so gut wie möglich hinbekommen. Ein Test wäre das i-Tüpfelchen.

Noch eine Frage: Folgende JVM´s habe ich näher recherchiert:
-Sun Java VM,
-IBM Java VM,
-BEA JRockit,
-Microsofts Java VM.

Welche Vor- und Nachteile kennt Ihr aus eigener Erfahrung? Will man den Beschreibungen der Software-Hersteller glauben, sind ja alle ganz toll und danz sicher. Ihr würdet mir helfen, einen (wenn auch kleinen) Kriterienkatalog zu erstellen (auch für die DA).

Besten Dank schon jetzt!

konrad

konrad ist offline   Mit Zitat antworten
Alt 08.07.05, 11:25   #2 (permalink)
 
Registriert seit: 30.03.04
hamill Leistung: Facit NTK
Likes: 0
Standard

was hast du eigentlich vor?
was soll deine DA zeigen?
und warum läßt du bekannte JVM aus, wie zB waba und blackdown?
und warum untersuchst du ein Konstrukt, bei dem platformunabhängigkeit zum Konzept gehört, auf nur 2 Betriebssystemprodukten?
und was soll eine Angriffstest sein, ein genetisches Programm, das plötzlich ausbricht?
was hast du vor, eine neue JVM designen und implementieren? bei existierenden JVM eine code inspection machen? nach priviledge escalation googlen und testen, welche exploits noch bei aktuellen Produkten (Microsoft hat übrigens kein aktuelles Produkt mehr) noch funktionieren?
ich seh einfach nicht, wie man da eine DA draus machen kann
hamill ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.07.05, 11:54   #3 (permalink)
Themenstarter
 
Registriert seit: 08.07.05
konrad Leistung: Facit NTK
Likes: 0
Standard

Hallo hamill,

danke für deine schnelle Antwort und die vielen Fragen. Das Thema umfasst die Untersuchung der IT-Sicherheit von Java 2 Virtual Machines unter Windows 2000 und Windows XP. Ich möchte also keine neue JVM designen, dazu wäre ich nicht in der Lage. Ich möchte ganz einfach auf Sicherheitsmerkmale und Sicherheitsrisiken eingehen und anhand eines kleinen Programmes ein Sicherheitsrisiko demonstrieren.

Ich habe viele, viele Stunden nach JVMs gegoogelt und habe nichts über Waba oder Blackdown gefunden. Hättest du ein paar Links für mich?

Besten Gruß

konrad
konrad ist offline   Mit Zitat antworten
Alt 08.07.05, 16:52   #4 (permalink)
 
Registriert seit: 30.03.04
hamill Leistung: Facit NTK
Likes: 0
Standard

http://waba.sourceforge.net/
http://blackdown.org/

Waba ist ne JVM, die eine Handvoll Leute selber geschrieben haben, weil ihnen die Sun JVM nicht genügte (möglicherweise wegen Sicherheitsmängel :-)
und wurde mittlerweile eingestellt, zumindest innerhalb der Firma, in der die Entwickler damals arbeiteten.

blackdown ist eine JVM für iA32 Linux, die entstand, als es noch kein Java für Linux gab.

Aber frag mich nicht nach Java, so gut kenn ich mich damit nicht aus.
google doch einfach mal, nach
http://www.google.de/search?q=jvm+sa...&start=10&sa=N
jvm sandbox vulnerabilty
oder jvm sandbox exploit.
Da kommen bei google schon ein paar Treffer. Ob das jetzt exhte Meldungen oder nur Fragen, ob das jetzt systematische Fehler oder nur Fehler in den Implementationien sind, weiß ich nicht, da ich wiegesagt kaum Java mache, und um alles zu Lesen bräuchte man ein paar Stunden :-)

> Ich möchte also keine neue JVM designen, dazu wäre ich nicht in der Lage
weiß ich ja nicht, und das Generic Java ist ja auch an einer Uni entstanden, vielleicht kommst du ja aus einer solchen Gruppe :-)

soviel dazu. schau dir die links an bzw google mal, mit den richtigen Stichworten (verifier, exploit, ..)
hamill ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Sicherheitslücken in der JVM-Sandbox?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Sicherheitslücken mit Backtrack JTron (In)security allgemein 11 22.05.07 22:48
Sicherheitslücken -- Sammlung Xalon Webmaster-Security 14 09.12.06 05:56
ccc bluetooth sicherheitslücken markg News & Ankündigungen 0 29.12.04 17:18
Sicherheitslücken in SQL-Server STeFaN Virenschutz · Tools & Aggressive Software 2 27.12.01 21:49


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61