Существует простой способ полностью заблокировать много JVM:
class runhang {
public static void main(String[] args) {
System.out.println("Test:");
double d = Double.parseDouble("2.2250738585072012e-308");
System.out.println("Value: " + d);
}
}
или, чтобы повесить компилятор:
class compilehang {
public static void main(String[] args) {
double d = 2.2250738585072012e-308;
System.out.println("Value: " + d);
}
}
как объяснено здесь: http://www.exploringbinary.com/java-hangs-when-converting-2-2250738585072012e-308/
У меня очень простой вопрос: какие хорошо продуманные веб-приложения вы знаете, на которые это может реально повлиять?
Другими словами: на каких веб-приложениях злоумышленник может выполнить Отказ в обслуживании , используя этот известный недостаток?
Это плохо, это ужасно плохо. Но кроме программистов, использующих вычисления с плавающей запятой для денежных вычислений, я не вижу многих сайтов с поддержкой Java, которые могут быть повреждены.
Я могу видеть, как игрушечные научные апплеты являются кандидатами, но кроме этого ...
Вот нить заблокированного потока (выполняется с помощью «kill -3» в Linux):
"main" prio=1 tid=0x09ab8a10 nid=0x57e9 runnable [0xbfbde000..0xbfbde728]
at sun.misc.FDBigInt.mult(FloatingDecimal.java:2617)
at sun.misc.FloatingDecimal.multPow52(FloatingDecimal.java:158)
at sun.misc.FloatingDecimal.doubleValue(FloatingDecimal.java:1510)
at java.lang.Double.parseDouble(Double.java:482)
EDIT
JVM заблокированы здесь:
Java-версия "1.5.0_10"
Среда выполнения Java (TM) 2, стандартная версия (сборка 1.5.0_10-b03)
Серверная виртуальная машина Java HotSpot (TM) (сборка 1.5.0_10-b03, смешанный режим)
Java-версия "1.6.0_17"
Java (TM) SE Runtime Environment (сборка 1.6.0_17-b04)
Серверная виртуальная машина Java HotSpot (TM) (сборка 14.3-b01, смешанный режим)