Een beveiligingsonderzoeker heeft een ernstige en nog ongepatchte bug in Java ontdekt. In Java SE 5, 6 en 7 zou het mogelijk zijn om de sandbox te omzeilen en eigen code uit te voeren. Een miljard Java-gebruikers zou kwetsbaar zijn.
Volgens beveiligingsonderzoeker Adam Gowdiak is het mogelijk om gebruikers op volledig gepatchte Windows-systemen met Java SE 5, 6 of 7 aan te vallen. Dat schrijft hij op de Full Disclosure-mailinglijst. Alle grote browsers zouden kwetsbaar zijn, hoewel Gowdiak enkel rept van geslaagde tests in een 32bit-omgeving. Het is onduidelijk of ook 64bit-installaties kwetsbaar zijn, maar volgens Gowdiak zou een miljard gebruikers gevaar lopen.
Gowdiak doet niet uit de doeken hoe het beveiligingsprobleem precies werkt, maar meldt wel dat het mogelijk is om de sandbox-omgeving te omzeilen en dat het dus mogelijk is om eigen code uit te voeren. De onderzoeker heeft zijn onderzoek aan Oracle overhandigd zodat het lek gedicht kan worden.
De aankondiging van het beveiligingsprobleem komt op een pijnlijk moment voor Oracle: twee van de belangrijkste Oracle-bijeenkomsten, OpenWorld en JavaOne, gaan zondag van start. Bovendien is dit het zoveelste Java-beveiligingsprobleem in korte tijd. Zo bleek eind vorige maand dat Java 7 een ongepatcht en actief misbruikt lek bevatte, en de patch die dat probleem moest verhelpen, bevatte een nieuw lek.
Tegenover Security.nl zegt Gowdiak dat dit inmiddels het vijftigste lek is dat hij in Java heeft gevonden. De nu ontdekte bug zou de grootste tot nu toe zijn. Twintig van de door hem ontdekte lekken zouden nog altijd niet zijn gepatcht.