Weitere kritische Sicherheitslücke in Java SE entdeckt

“Wir waren in der Lage, den Fehler erfolgreich auszunutzen und die Sicherheits-Sandbox von Java vollständig zu umgehen”, schreibt Gowdiak in einer auf Full Disclosureveröffentlichten Mitteilung. “Wir hoffen, dass die Nachricht, dass über eine Milliarde Nutzer von Oracles Java-SE-Software angreifbar sind, Larry Ellison nicht die Freude an seinem morgendlichen Java-Kaffee verdirbt.”

Nach Angaben des Unternehmens wurde der Exploit unter einem vollständig gepatchten Windows 7 32-Bit mit den Browsern Firefox 15, Chrome 21, Internet Explorer 9, Opera 12 und Safari 5 getestet. Anfällig seien die Java-SE-Versionen 5 Update 22, 6 Update 35 und 7 Update 7.

“Der jetzt entdeckte Bug ist aus mehreren Gründen etwas Besonderes”, heißt es weiter. Es sei der fünfzigste Java-Fehler, den Security Explorations ausfindig gemacht habe, und er ermögliche es, eine grundlegende Sicherheitseinschränkung der Java Virtual Machine außer Kraft zu setzen. Die Anfälligkeit sei außerdem der am kommenden Wochenende beginnenden Oracle-Konferenz JavaOne gewidmet.

Oracle habe die Schwachstelle inzwischen bestätigt, sagte Gowdiak im Gespräch mit TechWeekEurope. “Es ist das erste Mal, dass uns das Unternehmen noch an dem Tag, an dem wir den Fehler meldeten, eine Bestätigung übermittelt hat. Wir glauben, das ist ein positives Zeichen und ein möglicher Hinweis darauf, dass auch ein Fix schnell erstellt wird.”

Ende August hatte Oracle eine als kritisch eingestufte Zero-Day-Lücke in Java SE 7 gestopft. Kurz zuvor war bekannt geworden, dass das Unternehmen schon seit April von der Schwachstelle wusste. Entdecker der Lücke war ebenfalls Security Explorations.

Gowdiak kritisierte damals Oracles Sicherheitspolitik. Er fordert von Oracle einen flexibleren Patch-Zyklus. Derzeit gibt es pro Jahr nur vier planmäßige Sicherheitsupdates für Java. “Wir können Oracle zu nichts zwingen”, so Gowdiak. “Wir können nur annehmen, dass die jüngsten Ereignisse zu den richtigen Schlussfolgerungen und Änderungen bei den Sicherheitsprozessen des Unternehmens führen werden.”

[mit Material von Tom Brewster, TechWeekEurope]

Redaktion

View Comments

  • Müßte das nicht genauso durch Funk, Fernsehen und Print-Presse gehen, wie das im September gefixte kritische Leck in den Internet-Explorer-Versionen?
    Welcher Otto-Normal-User kümmert sich schon um Java-Updates?

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

9 Stunden ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

11 Stunden ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

12 Stunden ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

1 Tag ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

2 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

3 Tagen ago