image

Ongepatcht lek in Java 6 actief misbruikt

dinsdag 27 augustus 2013, 12:35 door Redactie, 8 reacties

Een beveiligingslek in Java 6 waar alleen betalende klanten een update voor hebben gekregen wordt actief gebruikt om internetgebruikers met malware te infecteren. Java 6 wordt sinds april van dit jaar niet meer ondersteund door Oracle, hoewel er voor betalende klanten nog wel een supportprogramma is.

In juni publiceerde het bedrijf een beveiligingsupdate die onder andere CVE-2013-2463 verhelpt. Deze kwetsbaarheid is aanwezig in Java 6 Update 45 en eerdere versies van Java 6 en Java 7 Update 21 en eerder. Voor gebruikers van Java 7 verscheen afgelopen juni Java 7 Update 25 die het probleem oplost, maar veruit de meeste Java 6-gebruikers moeten het zonder update stellen, aangezien deze versie niet meer wordt ondersteund.

Wel bracht Oracle Java 6 Update 51 uit, maar alleen tegen betaling. Het programma is alleen voor grote organisaties toegankelijk, wat betekent dat kleine bedrijven en miljoenen thuisgebruikers het zonder update moeten stellen.

Exploit

Een exploit voor CVE-2013-2463 wordt nu actief gebruikt en is in de Neutrino exploit-kit opgedoken, zo meldt Timo Hirvonen van het Finse F-Secure. Het bezoeken van een gehackte of kwaadaardige website met Java 6 is daardoor voldoende om met malware besmet te raken. Javagebruikers krijgen van Hirvonen het advies om naar Java 7 update 25 te upgraden of Java 6 te verwijderen.

Het is inmiddels het tweede ongepatchte lek in Java 6 dat actief wordt aangevallen. Op 16 augustus werd bekend dat er een exploit voor CVE-2013-2465 rondging. Volgens cijfers die in maart verschenen zou Java 6 door nog 21% van alle Javagebruikers worden gebruikt, wat tientallen miljoenen computers zijn.

Reacties (8)
27-08-2013, 14:21 door Anoniem
Wel bracht Oracle Java 6 Update 51 uit, maar alleen tegen betaling. Het programma is alleen voor grote organisaties toegankelijk, wat betekent dat kleine bedrijven en miljoenen thuisgebruikers het zonder update moeten stellen.

Wat overigens (gelukkig) weer niet geldt voor Mac gebruikers.
Java 6 wordt niet door Oracle maar door Apple zelf nog van security updates voor zien.
Voor Java 7 zijn Mac gebruikers weer wel aangewezen op de services van Oracle.

De laatste update van Apple voor Java 6 betreft op dit moment versie 16.

Werk ook je Java versie update dus bij via de "Software Update.app" functie, te vinden onder het apple-menu of stel het automatisch in via je systeemvoorkeuren paneel.

Zelf downloaden kan ook :

Download : Java for Mac OS X 10.6 Update 16
http://support.apple.com/kb/DL1573

Meer Informatie :
http://support.apple.com/kb/HT5717#
http://support.apple.com/kb/HT5797


Mac tip : Veilig Java gebruiken? -> Java instellingen doornemen / beheren per User Account!

Maak een aparte User Account aan met gewone gebruikers rechten en activeer Java onder dit user account (al dan niet Java plugin uitschakelen of inschakelen in je browsers onder dit account).
! Schakel Java onder de andere user accounts uit !

Je kan Java dus per user account beheren, gebruik dit account voor Java werkzaamheden en vermijd verder regulier webgebruik onder dit account om infectie met malware te minimaliseren.
Surf je veilig (in ieder geval zonder Java functionaliteit geactiveerd) over het web met een ander regulier user account.

Wanneer je Java helemaal niet gebruikt zou ik als het kan Java verwijderen (7) of voor versies 6 en eerder in zijn geheel te deactiveren (alle user accounts doornemen),
of zelfs onklaar te maken door de JDK in je systemdirectory (waarschijnlijk hier te vinden : /System/Library/Java/JavaVirtualMachines/ ) aan te passen / verwijderen (verwijderen en / of bijvoorbeeld zippen) .

Verwijder eventueel (of controleer het op zijn minst!) ook Java plugins of aliassen daarvan uit je Internet Plugins folder uit je andere meer algemene / reguliere library : /Library/Internet\ Plug-Ins/ )
Kijk ook eens of er nog Java of andere (vreemde) plugins zijn geïnstalleerd in je lokale user library : /Users/denaamvanjouwlocaleaccount/Library/Internet\ Plug-Ins/ .

Wees daarbij wel alert op het feit dat met een Os X software update je weer opnieuw Java 6 kan binnenhalen, als je dat niet wil moet je dat niet doen natuurlijk (anders blijf je bezig na elke update!).


Windows / Linux ?

Misschien is het ook onder Windows en Linux mogelijk Java veilig te beheren / configureren op user account basis.
Dat weet ik zo even niet, genoeg mensen hier die dat wel weten, dat laat ik aan de WIn / Lin experts hier.
27-08-2013, 16:49 door yobi
Linux maakt gebruik van de Icedtea plugin. Deze is eventueel ook te verwijderen. Een aantal browsers willen niet werken onder een root-account.

Een mogelijkheid om plugins niet automatisch af te spelen (klik to play) is vaak ook wel te realiseren.

Zelf heb ik geen Java nodig. Meestal is deze software nodig voor telewerken, configuratie van switches of spelletjes.
27-08-2013, 17:23 door SPlid
Beste anoniem van 14:21
Wat overigens (gelukkig) weer niet geldt voor Mac gebruikers.
Java 6 wordt niet door Oracle maar door Apple zelf nog van security updates voor zien.
Voor Java 7 zijn Mac gebruikers weer wel aangewezen op de services van Oracle.

Waarom zou je in vredesnaam nog op versie 6 zitten ? Zelfs op IOS vind ik dat onbegrijpelijk ;-)
27-08-2013, 18:25 door Anoniem
Door SPlid: Beste anoniem van 14:21
Wat overigens (gelukkig) weer niet geldt voor Mac gebruikers.
Java 6 wordt niet door Oracle maar door Apple zelf nog van security updates voor zien.
Voor Java 7 zijn Mac gebruikers weer wel aangewezen op de services van Oracle.

Waarom zou je in vredesnaam nog op versie 6 zitten ? Zelfs op IOS vind ik dat onbegrijpelijk ;-)

Dat heb ik mij ook wel eens afgevraagd : misschien wordt het na deze reactie wat duidelijker (optie).

https://www.security.nl/posting/40158/%27Facebook+en+Apple+geen+doelwit+gerichte+aanval%27
21-02-2013, 15:16 door Anoniem

In zijn algemeenheid lees je wel vaker dat niet alle software 'al' Java7 compatible is.
Hoe de vlag er nu bij hangt weet ik even niet, ga er niet wéér induiken, Java heeft het afgelopen jaar meer aandacht gevraagd dan me lief was (ben er wel 'klaar' mee).

De kennis die ik heb opgebouwd deel ik hier en daar wel, want het blijft oppassen.
27-08-2013, 21:11 door [Account Verwijderd] - Bijgewerkt: 27-08-2013, 21:13
[Verwijderd]
28-08-2013, 00:32 door Anoniem
Door Krakatau:

Inderdaad! Makers van software die niet Java7 compatible is moeten als de bliksem aan de slag om dat probleem op te lossen! Er is toch meer dan voldoende tijd geweest om daarnaar te kijken? Java 7 is niet zo jong meer.

!??

1.J.) lees toch eens de analyse onder : https://www.security.nl/posting/40158/%27Facebook+en+Apple+geen+doelwit+gerichte+aanval%27

2.A.) lees dan deze info beschikbaar op de site van Oracle (jou wel bekend) ook :
http://docs.oracle.com/cd/E28280_01/install.1111/e13666/ojdig.htm

Of kijk direct eens onder ; Table 3 Recommended CPU, Memory, Display, and Hard Drive Requirements for MAC OS X
onderin de tabel; JDK en de linkverwijzing door Oracle zelf :
" Available to download at: http://support.apple.com/kb/HT4439 "

3.V.) Dan kom je uit bij ?
Geen Java 7 ... maar Java 6 van Apple ; "About Java for Mac OS X 10.6 Update 4"
Erger nog , een verwijzing naar oude Javaversie informatie (This release updates Java SE 6 to version 1.6.0_24).

4.A.) Zit ik er erg naast als ik daarmee de indruk krijg dat om te beginnen Oracle zelf eens "als de bliksem aan de slag moet" om software (voor de Mac) te schrijven die eindelijk compatible is met Java 7?
Developer software nota bene ..

5.+.) "Er is toch meer dan voldoende tijd geweest om daarnaar te kijken? Java 7 is niet zo jong meer."

;-)
28-08-2013, 11:36 door [Account Verwijderd] - Bijgewerkt: 28-08-2013, 11:38
[Verwijderd]
28-08-2013, 11:53 door [Account Verwijderd] - Bijgewerkt: 28-08-2013, 12:28
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.