AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 813580
Accepted
the-wabbit
the-wabbit
Asked: 2016-11-08 04:26:37 +0800 CST2016-11-08 04:26:37 +0800 CST 2016-11-08 04:26:37 +0800 CST

CPU Glassfish 3.1.2 e Oracle outubro de 2016

  • 772

Portanto, temos algumas instalações do Glassfish 3 flutuando e nenhum Suporte Premium para elas. A Oracle lançou uma notificação de Atualização de Patch Crítico e o CVE-2016-5519 sobre as mesmas vulnerabilidades no Glassfish foi publicado ao mesmo tempo.

Como posso ver que as atualizações críticas de patches estão disponíveis apenas para clientes de suporte da Oracle e estou tendo dificuldades para entender o status atual de desenvolvimento do Glassfish, surgem algumas perguntas:

  1. Existe um cronograma para o projeto de código aberto Glassfish lançar uma nova versão do Glassfish 3 incorporando as correções relevantes?
  2. Alguém já expressou uma opinião sobre se o Glassfish 4.0/4.1 seria afetado? A Oracle anunciou que não oferece suporte comercial para as versões do Glasfish além da versão 3, portanto, não ter as versões 4.x listadas no anúncio da Oracle (ou no CVE) não significa que sejam seguras
  3. este é o momento de instar nossos fornecedores a eliminar gradualmente o Glassfish e substituí-lo por algo em manutenção ativa? Em caso afirmativo, quais são as preocupações que posso trazer aqui e o que posso razoavelmente pedir aos fornecedores?

1 qualquer pessoa com autoridade para fazê-lo, obviamente

glassfish
  • 1 1 respostas
  • 144 Views

1 respostas

  • Voted
  1. Best Answer
    Mike
    2016-12-06T05:29:39+08:002016-12-06T05:29:39+08:00

    Isenção de responsabilidade: eu trabalho para Payara


    1. Existe um cronograma para o projeto de código aberto Glassfish lançar uma nova versão do Glassfish 3 incorporando as correções relevantes?

    A Oracle não está mantendo o GlassFish 3.x de forma alguma fora dos contratos de suporte, então a edição de código aberto do GlassFish 3.x não terá nenhum outro novo lançamento.

    1. Alguém expressou uma opinião sobre se o Glassfish 4.0/4.1 seria afetado? A Oracle anunciou que não oferece suporte comercial para as versões do Glasfish além da versão 3, portanto, não ter as versões 4.x listadas no anúncio da Oracle (ou no CVE) não significa que sejam seguras

    É possível que o GlassFish 4.x seja afetado. A Oracle só faz esses anúncios para o Oracle GlassFish Server , que é sutilmente diferente da edição de código aberto, pois alguns bugs afetam coisas que eram recursos apenas comerciais.

    Nas investigações de Payara, descobrimos que muitos deles afetam a fonte, mas não todos. Atualmente, encontramos e corrigimos 19 problemas de segurança (3 mesclados e com lançamento pendente). No momento, estamos trabalhando em uma boa maneira de resumir as correções de segurança e quais versões contêm quais correções, mas, até juntarmos tudo isso, posso dizer que (AFAIK) ainda não investigamos isso. Só para ter certeza, mencionei isso em nosso rastreador de problemas interno ( PAYARA-1253).

    1. Este é o momento de instar nossos fornecedores a eliminar gradualmente o Glassfish e substituí-lo por algo em manutenção ativa? Em caso afirmativo, quais são as preocupações que posso trazer aqui e o que posso razoavelmente pedir aos fornecedores?

    Claro, como funcionário do Payara, vou recomendar que você mude para o Payara Server! Antes de descartar isso completamente como meu próprio viés, gostaria de salientar que é totalmente de código aberto e tem um grande número de novas correções no topo do GlassFish (4.1.1) mais recente. As diferenças entre 3.x e 4.x (além das diferenças da API do Java EE 7) são pequenas, portanto, seria muito fácil fazer o download e experimentá-lo com seu aplicativo. Lançamos novas versões a cada trimestre para o público (mensalmente para os clientes), portanto, se uma correção para o CVE que você mencionou for realmente necessária, ela deverá estar disponível em breve.

    Apenas para equilibrar, as alternativas seriam WildFly/JBoss, WebLogic, WebSphere Liberty ou TomEE. Eu diria que, devido à base de código compartilhada, uma mudança para Payara provavelmente causará menos dores de cabeça. O WebLogic também compartilha um grande número de implementações de API com o GlassFish, no entanto, o WebLogic só pode ser baixado e executado gratuitamente em ambientes de desenvolvimento e requer uma licença para uso em produção.

    Eu certamente recomendaria que você se afastasse do GlassFish 3.1.2, embora ele seja antigo e esteja ficando mais antigo. Você precisará mudar eventualmente e há uma série de vulnerabilidades de segurança que foram descobertas e que não foram corrigidas na edição de código aberto. Em última análise, a escolha de onde você se muda é sua.

    • 1

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve