Een beveiligingsonderzoeker heeft een nieuw en ernstig beveiligingsprobleem ontdekt in Java, dat op dit moment wellicht al wordt misbruikt door aanvallers en werkt op een volledig gepatchte Windows-machine. Gebruikers kunnen het beste de Java-plug-in uitschakelen.
De kwetsbaarheid werd eerder op donderdag gemeld door hacker Kafeine op het weblog Malware Don't Need Coffee, maar aanvankelijk was niet duidelijk of zijn claims op waarheid berustten. Beveiligingsbedrijf Alien Vault heeft het beveiligingsprobleem met de informatie die Kafeine beschikbaar heeft gesteld nu weten te reproduceren. Ze wisten eigen code uit te voeren met behulp van het lek, op een volledig gepatchte Windows-installatie met Java.
Er zijn twee redenen waarom het beveiligingsprobleem ernstig is. Allereerst gaat het om een probleem waarvoor nog geen patch bestaat en dat tot voor kort nog niet bekend was, een zogenoemd zero day-beveiligingsprobleem. Daarnaast wordt het lek al in het wild misbruikt, denkt Alien Vault: de exploit kits Blackhole en Nucleair Pack zouden de kwetsbaarheid al opgenomen hebben. Exploit kits misbruiken kwetsbaarheden in software om virussen te installeren op pc's van gebruikers.
Omdat er op dit moment nog geen patch beschikbaar is, is de enige oplossing het uitschakelen van de Java-plug-in in de browser, schrijft Alien Vault. Wat het beveiligingsprobleem precies inhoudt, is echter nog niet geheel duidelijk, al lijkt het erop dat het permissiesysteem van Java om de tuin wordt geleid.
Wanneer het beveiligingsprobleem wordt opgelost, is onduidelijk. De eerstvolgende driemaandelijkse 'patchronde' van Java vindt plaats in februari, maar of deze kwetsbaarheid nog kan worden meegenomen, is onduidelijk. In oktober slaagde Java-eigenaar Oracle er niet in om een ernstig beveiligingsprobleem op tijd te patchen voor de patchronde.
In het afgelopen halfjaar kwamen er verschillende zero day-problemen in Java naar buiten. Een van de patches die een eveneens actief misbruikt Java-lek patchte, introduceerde een nieuw lek. Volgens beveiligingsbedrijf Kaspersky is Java het populairste doelwit van malwareauteurs; in het derde kwartaal van 2012 zou 56 procent van de malware zich op Java hebben gericht.

De onderzoekers van Alien Vault starten met behulp van de exploit vanuit de browser de applicatie calc.exe. Echte malware voert schadelijkere trucs uit.
Ik hoop hetzelfde.En drie-maandelijkse update rondes? Hoe uit de tijd is dat. Ik mag toch hopen dat ze tussendoor voor dit soort veiligheidsgaten uitzonderingen maken.
[Reactie gewijzigd door BlaDeKke op donderdag 10 januari 2013 16:23]
[Reactie gewijzigd door Katsumii op donderdag 10 januari 2013 16:51]
Dan ben ik wel benieuwd welke ING zakelijk jij gebruikt, ik gebruik ING zakelijk namelijk ook en die werkt gewoon zonder Java hier.of het zakelijk bankieren van de ING gebruikt. Go ING go
[Reactie gewijzigd door SinergyX op donderdag 10 januari 2013 17:34]
Alleen als je naar een andere site gaat, maar dat is dus juist niet de bedoeling met dat profiel.Hoezo ben je dan niet vulnerable _tijdens_ het ING'en?
Je hebt dan toch Java draaien? En bent dan toch vulnerable?
[Reactie gewijzigd door Standeman op donderdag 10 januari 2013 16:24]
[Reactie gewijzigd door 4np op zaterdag 12 januari 2013 01:31]
[Reactie gewijzigd door SmokingCrop op donderdag 10 januari 2013 16:16]
[Reactie gewijzigd door Standeman op donderdag 10 januari 2013 16:12]
Java is steeds als de hoofdreden genoemd voor de Sun overname. Erg onwaarschijnlijk dat dat weggegeven wordt, al is je opmerking over de bedrijfscultuur raak....
Maar met Java krijgt Oracle ineens te maken met consumenten. En ineens wordt het belangrijk binnen een paar uur danwel dagen met een patch te komen. Dat gaat in tegen de volledige Oracle cultuur. Het zou mij dan ook niet verbazen als Oracle Java doneert aan de Apache foundation..
...
Hoe het zit op mac weet ik niet, maar onder linux gebruikt niemand oracle JDK. Iedere moderne distro levert openjdk mee.Overigens zit me af te vragen of dit gat ook in de linux / mac versies zit van de plugin? Het lijkt erop dat het windows only is..
Ik ken nog wel een hele grote jongen in software land die dat ook jaren en jaren gedaan heeft.Het is en blijf verbazingwekkend dat Oracle erin blijft slagen een 'lek' product jaar in jaar uit in de lucht te houden terwijl het zo lek als een mandje is.
[Reactie gewijzigd door Herko_ter_Horst op donderdag 10 januari 2013 19:14]
Gaat te makkelijk fout. Een VM moeten opstarten voor een applet (bedoel inderdaad geen losse applicaties) is meer poke-yoke :-)En voor applets: gewoon eventjes de plug-in weer aanzetten.
[Reactie gewijzigd door Keypunchie op vrijdag 11 januari 2013 19:08]
Op dit item kan niet meer gereageerd worden.
Populair: Android Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True