Сборки семейства дистрибутивов Axiom JDK 8u422, 11.0.24, 17.0.12, 21.0.4 и 22.0.2 доступны для скачивания
Июль 17, 2024
В рамках цикла критических обновлений безопасности мы выпустили сборки семейства дистрибутивов Axiom JDK. PSU-релизы 8u422, 11.0.24, 17.0.12, 21.0.4 и 22.0.2 содержат исправления известных уязвимостей (CVE) для поддержания максимальной безопасности и производительности среды исполнения, а также функциональные исправления и улучшения.
Всего в этом релизе устранены 6 уязвимостей безопасности (CVE) и содержатся 1280 исправлений и бэкпортов.
В этой статье:
- 1. Как сохранить безопасность среды исполнения
- 2. Обзор исправленных ошибок
- 3. Обзор устранённых уязвимостей в Axiom JDK
- 4. Обзор важных изменений
- 5. Поддерживаемые платформы
- 6. Специальная функциональность Axiom JDK Pro для российского рынка
- 7. Воспользуйтесь преимуществами самой стабильной среды исполнения!
1. Как сохранить безопасность среды исполнения
Мы рекомендуем обновлять Axiom JDK с выходом каждого ежеквартального критического обновления безопасности в январе, апреле, июле и октябре для поддержания стабильной и безопасной работы среды исполнения. Обновления и патчи Axiom JDK Pro и Axiom JDK Certified всегда доступны нашим клиентам на портале технической поддержки.
2. Обзор исправленных ошибок
- устранённые уязвимости безопасности (CVEs) ー 6;
- исправлений и бэкпортов ー1280:
- в Axiom 8u422: 9 патчей безопасности (+ 1 в FX) + 37 дополнительных исправлений (+ 6 в FX);
- в Axiom 11.0.24: 11 патчей безопасности (+ 1 в FX) + 326 дополнительных исправлений (+ 115 в FX);
- в Axiom 17.0.12: 10 патчей безопасности (+ 1 в FX) + 241 дополнительное исправление (+ 5 в FX);
- в Axiom 21.0.4: 9 патчей безопасности (+ 1 в FX) + 329 дополнительных исправлений (+ 5 в FX);
- в Axiom 22.0.2: 9 патчей безопасности (+ 1 в FX) + 151 дополнительное исправление (+ 12 в FX);
2.1. Перечень устранённых уязвимостей
CVE ID | Оценка cvss | Компонент | Модуль | Вектор атаки (сеть/локальный) | Сложность (низк./высок.) | Привилегии (нет/низк.) | Взаимодействие пользователя (нет/необходимо) | Область применения (изменено/без изменений) | Конфиденциальность (низк./нет/высок.) | Целостность (низк./нет/высок.) | Доступность (низк./нет/высок.) |
---|---|---|---|---|---|---|---|---|---|---|---|
CVE-2024-21147 | 7.4 | hotspot | compiler | сеть | высок. | нет | нет | без изменений | высок. | высок. | нет |
CVE-2024-21145 | 4.8 | client-libs | 2d | сеть | высок. | нет | нет | без изменений | низк. | низк. | нет |
CVE-2024-21140 | 4.8 | hotspot | compiler | сеть | высок. | нет | нет | без изменений | низк. | низк. | нет |
CVE-2024-21144 | 3.7 | core-libs | java.util | сеть | высок. | нет | нет | без изменений | нет | нет | низк. |
CVE-2024-21131 | 3.7 | hotspot | runtime | сеть | высок. | нет | нет | без изменений | нет | низк. | нет |
CVE-2024-21138 | 3.7 | hotspot | runtime | сеть | высок. | нет | нет | без изменений | нет | нет | низк. |
Обзор устранённых уязвимостей в Axiom JDK
CVEs, устраненные в Axiom JDK в соответствии с версией:
CVE ID | 8 | 11 | 17 | 21 | 22 |
---|---|---|---|---|---|
CVE-2024-21147 | • | • | • | • | • |
CVE-2024-21145 | • | • | • | • | • |
CVE-2024-21140 | • | • | • | • | • |
CVE-2024-21144 | • | • | N/A | N/A | N/A |
CVE-2024-21131 | • | • | • | • | • |
CVE-2024-21138 | • | • | • | • | • |
4. Обзор важных изменений
Среди важных изменений в этом обновлении:
- JDK-8332733: Добавлены два корневых сертификата GlobalSign TLS (GlobalSign Root R46 и GlobalSign Root E46).
- JDK-8331770: Исправлено непоследовательное поведение в
com.sun.jndi.ldap.Connection::createSocket
. - JDK-8327808: Отключен по умолчанию протокол DTLS 1.0.
- JDK-8333011: Исправлено поведение, когда dpkg не может разрешить символически слинкованные библиотеки.
- JDK-8264322: Добавлено создание архива CDS при создании пользовательского образа JDK.
- JDK-8328638: Добавлена настройка совместимости для запросов OCSP только через POST.
5. Поддерживаемые платформы
Мы гарантируем работу Axiom JDK на большом количестве платформ, включая процессоры и ОС отечественного производства, в том числе работу FX и Web Start. Мы также поставляем сервер Java-приложений Libercat, основанный на Apache Tomcat/Tom EE и представляющий собой функциональную замену Oracle WebLogic, IBM WebSphere, Jboss (комплект поставки включает Axiom JDK Pro).
Axiom JDK также работает в виртуальной и облачной среде. Поддерживаются следующие гипервизоры:
- Docker
- KVM
- Microsoft Hyper-V (gen 1 и gen 2)
- VirtualBox
- VMware vSphere Hypervisor
Axiom JDK работает в облачных системах всех ключевых российских поставщиков, включая Yandex Cloud.
6. Специальная функциональность Axiom JDK Pro для российского рынка
Axiom JDK Pro предлагает важную функциональность для отечественных компаний. Например, Axiom JDK Pro включает готовые конфигурации российских TLS-сертификатов, выпущенных Минцифры. При установке защищённых TLS-соединений с сервисами, использующими эти сертификаты, подключение происходит автоматически. Axiom JDK Pro не требует дополнительной настройки, в отличие от других дистрибутивов Java.
Кроме того, клиентам предоставляется доступ к доверенному репозиторию Java-библиотек с проверенным исходным кодом, что гарантирует отсутствие закладок в программном обеспечении. Если организации необходимо обеспечить сертификацию программного обеспечения в соответствии с требованиями ФСТЭК, продукт из семейства Axiom JDK предоставляет версию среды разработки и исполнения Java Axiom JDK Certified, сертифицированную ФСТЭК по 4 уровню доверия (УД) для использования на значимых объектах КИИ.
Чтобы улучшить пропускную способность, время отклика и время запуска приложения в проектах на базе JDK 8 или 11 без переписывания кода, воспользуйтесь Axiom JDK Express. Axiom JDK Express 8 и 11 включает в себя виртуальную машину JVM 17 и среду исполнения JDK 8 или 11. Так, вы замените один компонент проекта, но продолжите работать на JDK 8 или 11, при этом повысив производительность приложения до уровня новых LTS версий Java.
7. Воспользуйтесь преимуществами самой стабильной среды исполнения!
Цикл квартальных обновлений позволяет своевременно внедрять патчи безопасности и исправлять баги, благодаря чему риски, связанные с атаками на приложения, сводятся к минимуму. Приобретая лицензию на Axiom JDK, вы получаете доступ к своевременным обновлениям безопасности платформы Java. Все свежие версии дистрибутивов проходят через процесс исследования исходного кода в соответствии с лучшими мировыми и отечественными практиками безопасной разработки. Кликните по кнопке ниже, чтобы перейти в Центр загрузок Axiom JDK. Лицензию на дистрибутивы Axiom JDK можно приобрести у наших партнеров.
Перейти в центр загрузок Axiom JDK
Не забудьте подписаться на наш Telegram-канал, чтобы всегда быть в курсе новостей мира Java.