
Ernstig lek in Java voor Mac OS X na 4 maanden gepatcht

woensdag 23 februari 2005, 14:01 door Redactie, 5 reacties

Apple heeft een patch voor een ernstig lek in de Sun Java Runtime Engine voor Mac OS X uitgegeven. Door het lek zou een aanvaller een kwetsbare machine volledig kunnen overnemen. Het goede nieuws is dat de patch via dit adres gedownload kan worden. Het slechte nieuws is dat het lek al 4 maanden bekend was en nu pas verholpen is.

23-02-2005, 15:41 door Anoniem
QUOTE van Slashdot....

Scary? Well... (Score:5, Interesting)
by JavaRob (28971) on Wednesday February 23, @01:53AM
This is an serious bug and an important security update, and
I'm not blowing that off... but I gotta live up to my
username and point out the other side of the coin.

So what happened is one version of the JVM, on OSX, has an
exploitable flaw that still leaves it less dangerous than...
well, Active-X, unflawed.

It's not as serious a problem as it looks, also. They can't
install a rootkit or anything like that, just because of the
way OSX is designed. Say you have a Mac, and browsed to a
site hosting a malicious applet (it's not a virus, so you'd
have to *go* there to be in danger, and the website creator
is obviously easier to trace than a virus writer). That
applet could overwrite your documents, and wreak a lot of
havoc, but you're not going to get owned. The Mac will
prompt you for a password before it lets any software touch
the core software (even its own security update!).
25-02-2005, 00:04 door Anoniem
Wat ontzettend slecht zeg voor zo'n duur OS. Ik begrijp dat
ze maar 2% marktaandeel hebben!
25-02-2005, 03:53 door Anoniem
Dit is een incident dat bij een andere producent meer regel
dan uitzondering is.
28-02-2005, 15:14 door tifkap
O ja? lees de text nog een keer:

That applet could overwrite your documents, and wreak a lot of
havoc, but you're not going to get owned. The Mac will
prompt you for a password before it lets any software touch
the core software (even its own security update!).

Bij windows was je machine meteen een zombie in the legion
of doom geweest.

Het is natuurlijk wel zwaar triest dat dit zo lang geduurt heeft.. ik ben
erg benieuwd hoe dat komt, vooral omdat ze normaal gesproken erg
snel zijn met dit soort dingen. Misschien omdat de JRE door Sun wordt
28-02-2005, 15:19 door tifkap
BTW, de update is alleen voor:

Mac OS X 10.3.4 or later .. dat betekend dat er een bug zat in de nieuw
versie van de JRE (waarschijnlijk iets van 10% van de gebruikers).

