Een eind vorige maand ontdekt beveiligingsprobleem in Java, wordt pas in februari gepatcht. De bug zou te laat zijn gekomen voor Oracles driemaandelijkse patchronde. De kwetsbaarheid maakt het omzeilen van de sandbox mogelijk.
De vinder van het lek, de Poolse beveiligingsonderzoeker Adam Gowdiak, zegt tegenover Security.nl dat de kwetsbaarheid die hij ontdekte niet is meegenomen met een grote patch die dinsdag is uitgebracht. Daarin worden dertig kwetsbaarheden verholpen, maar niet die van Gowdiak.
Volgens de beveiligingsonderzoeker heeft Oracle hem gezegd dat de patch tijdens de eerstvolgende patchronde, in februari 2013, zal worden opgelost. Volgens Oracle kwam de melding van de kwetsbaarheid te laat binnen om deze mee te kunnen nemen tijdens de patchronde van deze maand.
De kwetsbaarheid die Gowdiak ontdekte, maakt het mogelijk om de sandbox te omzeilen en eigen code uit te voeren. Volgens de beveiligingsonderzoeker zijn een miljard Java-gebruikers kwetsbaar, omdat zowel de Java SE-versies 5, 6 als 7 kwetsbaar zijn.
Voor eindgebruikers is java zonder Oracle account te downloaden van java.com. Alleen voor pre-release versies en SDK's moet je een login hebben.Ik moest gister toevallig bij een klant een nieuwe java versie installeren voor een probleem en daar viel het me al bij op dat je blijkbaar een account moet aanmaken bij Oracle en inloggen alleen al om een JRE te downloaden.
[Reactie gewijzigd door alienfruit op 18 oktober 2012 07:49]
Een systeembeheerder bij een groot bedrijf is verantwoordelijk voor honderden systemen. Als je ongezien een update uitrolt en 10% van de medewerkers kan vervolgens niet meer aan het werk dan heb je een groot probleem.Pick your poison.
[Reactie gewijzigd door Remmes_NT op 18 oktober 2012 07:58]
Heb jij ooit softwarepaketten voor bedrijfskritische omgevingen onderhouden? Zonder het goed te willen praten als één miljard gebruikers kwetsbaar zijn (ik vind dat Proxy hierboven een punt heeft): zo moeilijk is het wel! Zie ook de reactie van JAVE. Ik durf niet uit te sluiten dat er zelfs bedrijven actief gebruik maken van het lek om hun applicaties taken uit te laten voeren die zonder dit lek heel omslachtig zouden zijn. Kwalijk? Zeker, maar kijk eens hoe verschillende browsers met dezelfde HTML-standaarden omgaan: slechts weinig programeurs volgen het boekje voor de volle 100%fix het, en update het, zo moeilijk is dat niet
Op dit item kan niet meer gereageerd worden.
Populair: Xbox E3 2013 Mobiele telefoons Google Sony Microsoft Apple Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True