image

Miljoenen Java gebruikers in gevaar door patchbeleid Sun

donderdag 12 juli 2007, 11:23 door Redactie, 19 reacties

Miljoenen internetgebruikers lopen onnodig risico omdat Sun nog steeds niet in staat is de verschillende versies van haar Java software gelijktijdig te patchen, zo luidt de kritiek van een gerenommeerd beveiligsbedrijf. Op 28 juni dichtte Sun een ernstig beveiligingslek in Java Runtime Environment 5. We zijn inmiddels meer dan een week verder, en nu pas is er een update voor Java 6 uitgekomen.

"Mensen hebben meer dan een week de tijd gehad om exploits voor dit lek te ontwikkelen voordat Sun eindelijk het lek patchte. Sun heeft een verschrikkelijk update proces," schrijft een zeer ontstemde Marc Maiffret van eEye Digital Security. "Het falen van dit bedrijf laat klanten onnodig risico lopen. Hopelijk zal Sun in de toekomst in staat zijn om hun beveiligings en ontwikkelingsproces uit de middeleeuwen te veranderen."

Een aanvaller zou willekeurige code kunnen uitvoeren met rechten van de ingelogde gebruikers als die een kwaadaardige website bezoekt. "Een web-gebasdeerde aanval via Internet Explorer werkt zonder het gebruik van ActiveX of scripting, en zonder interactie van de gebruiker behalve het bekijken van de website ." Sun liet in een reactie weten dat de vertraging het gevolg was van een extra testronde. Vanwege de ernst van het lek en het feit dat bijna alle internetters Java gebruiken, wordt iedereen aangeraden te updaten.

Java SE Runtime Environment 6 Update 2 voor Windows

Update: link geplaatst

Reacties (19)
12-07-2007, 11:43 door Anoniem
De link verwijs tnaar de algemene download site van Java.
Wat is nu de updat die ik moet ophalen?

Volgens de updatelink in Java zelf heb ik de nieuwste
versie. Maar die is alweer een paar maanden oud. Wat is
wijsheid?
12-07-2007, 11:58 door Anoniem
Update link staat er nu bij
Wat is wijsheid? Wat denk je van updaten???

enne.. niet vergeten een evt oudere versie uninstallen!!
12-07-2007, 12:18 door Anoniem
Als je een JAVA update uitvoerd, dan blijft de oude versie van JAVA ook
geinstalleerd. Hier moeten ze ook verbeteringen aan gaan brengen.
12-07-2007, 12:28 door Haaglander
Wat een onzin, ik heb de patch al 5 juli van deze site
binnengehaald.

http://www.filehippo.com/download_java_runtime/tech/
12-07-2007, 13:44 door Anoniem
Wanneer schieten ze JAVE af, verlos hem uit zijn lijden.
Als ik ergens een hekel aan heb, dan is het JAVA. Vooral als JAVA wordt
gebruikt als een user interface voor het beheren van systemen.
VRESELIJK. Het verbuikt enorm veel resources.
12-07-2007, 14:32 door rberkers
Door Haaglander
Wat een onzin, ik heb de patch al 5 juli van deze site
binnengehaald.

http://www.filehippo.com/download_java_runtime/tech/

Hmmm.... en wie verzekerd mij dat die site wel te vertrouwen is?
12-07-2007, 14:58 door Anoniem
Lekker spul dat Java, heb je de nieuwste versie geinstalleerd werkt je
software niet meer.
12-07-2007, 15:19 door Anoniem
redactie: je kunt geen directe link plaatsen met een session id, dat werkt
niet.

De door de waarschuwingsdienst verspreidde waarschuwing geeft
verkeerde aanwijzingen. Hieronder een opsomming van de problemen
met de waarschuwing en oplossingen ervoor.

1.
Probleem
Het bestand jpicpl32.cpl staat niet noodzakelijkerwijs in de Windows path,
en zal daardoor niet worden uitgevoerd. Dit kan niet gebruikt worden als
controle voor de afwezigheid van Java. Dit bestand bestaat wel voor versie
5.11, maar niet voor 6.01.

Oplossing:
Ga naar de Windows Control Panel, en voer uit de "Java(TM) Control
Panel". Die is aanwezig voor elke versie uit series 5 en 6 en is niet
afhankelijk van bestandsnamen of PATH instellingen.

2.
Probleem
Er zijn op dit moment nog geen automatische updates beschikbaar, de
hier voorgestelde update methode werkt (nog) niet. De melding "You
already have the latest Java(TM) Platform on this system" betekent niet dat
het systeem up to date is.

Oplossing
De updates zijn wel handmatig te downloaden:
JRE 5 Update 12 is available at:
http://java.sun.com/javase/downloads/index_jdk5.jsp
JRE 6 Update 2 is available at:
http://java.sun.com/javase/downloads/index.jsp

3
Probleem
Er is geen controle mechanisme aangegeven.
Welke versies zijn geinstalleerd?
Welke versies zijn niet kwetsbaar?

Oplossing
Reboot de computer eerst. Onder tabblad Java van de Java Control Panel
kunnen de Java Applet Runtime Settings worden getoond, die geven alle
geïnstalleerde versies weer. Alleen de laatste versie van 5 (update 12)
en/of van 6 (update 2) mogen hier zichtbaar zijn. Oudere versies moeten
worden verwijderd om kwetsbaarheden te voorkomen.
12-07-2007, 15:34 door SirDice
Door Anoniem
Lekker spul dat Java, heb je de nieuwste versie
geinstalleerd werkt je software niet meer.
Dat ligt eerder aan die software dan aan Java.
12-07-2007, 15:49 door Anoniem
Door SirDice
Door Anoniem
Lekker spul dat Java, heb je de nieuwste versie
geinstalleerd werkt je software niet meer.
Dat ligt eerder aan die software dan aan Java.
Ongetwijfeld ;-)
Maar het blijft vervelend.
12-07-2007, 18:38 door Anoniem
Gisteren kwam ik via Secunia Software Inspector erachter dat
ik een lekke versie van de Flash player en een lekke Java
versie had. De flash player moest gedeïnstalleerd worden via
C:windowsmacromedflash alwaar het deïnstallatiepakket
aanwezig was.

Omdat bij een nieuwe versie van Java, de oude er nog opstaat,
moet de oude versie via Start, configuratiescherm, software, worden
verwijderd.

[url=http://secunia.com/software_inspector/]Link Secunia Software Inspector[/url]
12-07-2007, 18:45 door Anoniem
Door Anoniem
De link verwijs tnaar de algemene download site van Java.
Wat is nu de updat die ik moet ophalen?

Volgens de updatelink in Java zelf heb ik de nieuwste
versie. Maar die is alweer een paar maanden oud. Wat is
wijsheid?

Dat klopt, dat werd mij ook verteld. Maar je moet versie 2
downloaden en installeren. JRE 6 versie 1 is namelijk lek

Zoek dus JRE 6 versie 2 voor Windows (als je Windows hebt)
De link waarnaar versie 2 voor Windows verwijst staat hieronder:

https://sdlc2b.sun.com/ECom/EComActionServlet;jsessionid=9F6A0E75762154C30BBD12FA72E5D437

Daarna vink je af; Accept lincence agreement (verplicht)
Daarna kies je OF de eerste versie (Off-line installatie)
OF de tweede daaronder (als je met internet verbonden bent).

Succes.
12-07-2007, 20:56 door Anoniem
Ach, als je IE en/of Windows gebruikt om het internet te
surfen, is dit niet je enige probleem.
12-07-2007, 22:54 door Anoniem
Die update was er al lang. Ik heb hem ook al een week op mijn PC staan.
En...van een officiele Sun website.
13-07-2007, 19:37 door lievenme
heel mooi allemaal.

om te downloaden gebruik je best de download manager.

als ik die probeer te laten starten krijg ik een venster
"16-bits MS-DOS-subsysteem" met als boodschap "de NTVDM-CPU
heeft een ongeldige instructie aangetroffen".

dus maar zonder download manager geprobeerd de JRE 6 u2 online
versie te installeren.... rarara, ik krijg precies dezelfde
foutboodschap als hierboven.

hallo, java? wat nu? iemand een idee? bij voorbaat dank!!

PS ik gebruik windows xp home edition, en JRE 6 u1 is actief.
13-07-2007, 22:23 door Anoniem
In het kader van de veiligheid wordt wel eens 16bits ondersteuning
uitgeschakeld. Sommige installers gebruiken nog steeds 16bits code.
Gebruik deze link:

JRE 6 Update 2:
http://java.sun.com/javase/downloads/index.jsp

De download manager moet je niet gebruiken omdat Sun die niet up to
date houdt.
14-07-2007, 17:23 door Anoniem
Door lievenme
heel mooi allemaal.

om te downloaden gebruik je best de download manager.

als ik die probeer te laten starten krijg ik een venster
"16-bits MS-DOS-subsysteem" met als boodschap "de
NTVDM-CPU
heeft een ongeldige instructie aangetroffen".

dus maar zonder download manager geprobeerd de JRE 6 u2 online
versie te installeren.... rarara, ik krijg precies dezelfde
foutboodschap als hierboven.

hallo, java? wat nu? iemand een idee? bij voorbaat dank!!

PS ik gebruik windows xp home edition, en JRE 6 u1 is actief.
Heb hier ook enorm mee zitten tobben; uiteindelijk heb ik versie 1.5.0.11
verwijderd (die is corrupt) en toen naar java.sun.com gegaan waar ik
de jre6u2 heb gedownload en geïnstalleerd. Voorzover ik kan zien is dit
nu ok. Euphema
16-07-2007, 10:14 door Anoniem
Door rberkers
Door Haaglander
Wat een onzin, ik heb de patch al 5 juli van deze site
binnengehaald.

http://www.filehippo.com/download_java_runtime/tech/

Hmmm.... en wie verzekerd mij dat die site wel te vertrouwen
is?

Ik maak er al 3 jaar gebruik van, nog nooit problemen mee gehad.
21-07-2007, 17:38 door Anoniem
Weet iemand hoe je Jre 6 update 1 kan verwijderen. Via
Configuratiescherm --> software gaat dit niet
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.