image

Java-gebruikers in gevaar door patchbeleid Sun

vrijdag 11 juli 2008, 11:11 door Redactie, 7 reacties

Ondanks jarenlange kritiek uit de beveiligingswereld heeft Sun haar patchproces nog steeds niet aangepast, waardoor oude versies van Java gewoon op gepatchte systemen achterblijven en dat kan een ernstig risico voor internetgebruikers zijn. Zo was het in het verleden voor kwaadaardige websites mogelijk om via een oudere versie het systeem te infecteren, ook al had de gebruiker de laatste versie geïnstalleerd.

Wederom is er een lek gedicht waardoor aanvallers oudere, achtergebleven versies konden misbruiken. De kwetsbaarheid werd ontdekt door beveiligingsonderzoeker John Heasman. Het lukte hem om het beveiligingsmodel van Sun te omzeilen en de browser en het besturingssysteem een oudere Java-versie te laten gebruiken, ook al was er een nieuwere versie aanwezig.

Om de aanval mogelijk te maken krijgt de gebruiker een venster te zien waarin staat dat de website een oudere Java-versie wil uitvoeren. Ook al kiest de gebruiker "Nee", dan kan de aanval nog steeds plaatsvinden, wat meteen het gevaar aantoont als oude software achterblijft. De reden dat Sun bewust miljoenen internetgebruikers in gevaar brengt komt doordat veel door bedrijven gebruikte en ontwikkelde applicaties alleen met een oudere versie werken. Het verwijderen van de oude versie is daarom onacceptabel. Een mogelijke oplossing is dat Sun met een consumenten en zakelijke versie van Java komt.

De aanval kan vergaande gevolgen hebben, aangezien ruim negentig procent van alle desktops Java gebruikt, ongeacht het besturingssysteem. Dat is meteen het mooie van de kwetsbaarheid, omdat een exploit onafhankelijk van browser en besturingssysteem kan werken. Heasman zal zijn exploit tijdens de Blackhat Conferentie in augustus demonstreren.

Reacties (7)
11-07-2008, 11:18 door Anoniem
hehehehe. platform onafhankelijkheid. prachtig concept :)

</ironie>
11-07-2008, 11:20 door Sith Warrior
Tja, lastig maar wel begrijpelijk, op mijn vorige werk
hadden ze ook allemaal verschillende java versies nodig. Ik
zelf uninstall altijd eerst de oude, voor ik de nieuwe install.

Dat kan tegenwoordig prima zonder rebooten, dus opzich gaat
dat wel prima.
11-07-2008, 11:44 door spatieman
maw, eerst handmatig oude zooi uninstallen..
dubbel werk dus.
11-07-2008, 13:36 door Anoniem
maw, een probleem wat dus voor veel bedrijven, en ik denk ook particulieren,
niet op te lossen is. Zoals in het artikel te lezen
De reden dat Sun
bewust miljoenen internetgebruikers in gevaar brengt komt doordat veel door
bedrijven gebruikte en ontwikkelde applicaties alleen met een oudere versie
werken. Het verwijderen van de oude versie is daarom onacceptabel.

Java, een prachtig initiatief welke zich helaas als een broddelwerkje
presenteerd.
11-07-2008, 16:40 door Anoniem
Met JavaRa kan je makkelijk de oudere versie's verwijderen.
http://prm753.bchea.org/JavaRa.html
11-07-2008, 20:57 door Jan-Hein
"De reden dat Sun bewust miljoenen internetgebruikers in
gevaar brengt komt doordat veel door bedrijven gebruikte en
ontwikkelde applicaties alleen met een oudere versie werken.
Het verwijderen van de oude versie is daarom onacceptabel.
Een mogelijke oplossing is dat Sun met een consumenten en
zakelijke versie van Java komt."

Waarom is het zo lastig om een interpreter of compiler
backward compatible te houden?
Ik wil geen taalstrijd ontketenen (en zal ook niet op
taalkwesties ingaan), maar als voorbeeld: ik gebruik zelf
bij voorkeur python, en de code van meer dan tien jaar
geleden draait met de meest recente interpreter, en in die
tijd is daar veel in veranderd.
Het lijkt erop dat Sun zeker in het begin toch wat
essentiele ontwerpfoutjes heeft gemaakt.
12-07-2008, 09:30 door Anoniem
Als het al dan niet verwijderen van een oude JRE een issue is, laat dan in
ieder geval de keus aan de persoon die installeert: een schermpje "wilt u
oudere versies verwijderen ja/nee" lijkt me toch niet zo lastig? Zorg dat je dit
ook als parameter kunt meegeven aan de installer zodat beheerders dit bij het
uitrollen op het netwerk kunnen gebruiken en klaar ben je!

En overigens word ik ook kriebelig van het stiekem proberen binnen te
schuiven van Open Office met de JRE installatie - ik vind niet dat je dat kunt
maken met installaties van dit soort toch redelijk benodigde pakketjes.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.