image

Exploit voor recent Java-lek in hackertool

maandag 12 november 2012, 09:35 door Redactie, 11 reacties

Code om een recent gepatcht beveiligingslek in Java te misbruiken is aan de populaire hackertool Metasploit toegevoegd, wat een groot probleem is. Veel Java-gebruikers lopen vaak maanden achter met het installeren van de laatste update. Via de kwetsbaarheid kan een aanvaller een kwetsbare computer overnemen.

Oracle publiceerde halverwege oktober een beveiligingsupdate voor Java, die onder andere kwetsbaarheid CVE-2012-5076 verhelpt. Een kwetsbaarheid waarvoor nu een exploit online is verschenen.

Exploit
Het bezoeken van een gehackte of kwaadaardige website is hierdoor voldoende om aanvallers willekeurige code op het systeem te laten uitvoeren. De exploit is beschikbaar voor Metasploit, een veelgebruikt framework waarmee security professionals, pentesters en systeembeheerders de veiligheid van systemen kunnen testen.

Hoewel Oracle een update heeft uitgebracht blijkt dat veel gebruikers die niet of vrij laat installeren. Uit onderzoek van beveiligingsbedrijf Rapid7 kwam naar voren dat over een langere periode bekeken 60% van de Java-installaties nooit up-to-date is.

Installatie
Na de eerste maand dat een Java-patch verschijnt wordt die door minder dan 10% van de gebruikers geïnstalleerd. Na twee maanden heeft ongeveer 20% de update uitgerold. Na drie maanden loopt het percentage op tot 30%. Het hoogste percentage van gepatchte installaties dat Rapid7 waarnam betrof 38%.

Beveiligingsonderzoeker Eric Romang maakte onderstaande video.

Reacties (11)
12-11-2012, 10:36 door Security Scene Team
Tijd voor beta testers van exploitshield? :)
12-11-2012, 10:54 door yobi
Recent heb ik een besmette computer geschoond. Er waren zo'n 5 Java versies aanwezig (een update verwijderd niet de oude versie). Na het verwijderen van de virussen heb ik ook maar alle Java versies verwijderd. Ook de hele C-schijf stond gedeeld met het internet.

Nu werkt de gebruiker weer tevreden met zijn computer. Ik heb hem nog niet gehoord, dat hij Java mist.

Advies verwijder alle versies Java van de computer. Mocht u het toch nog ergens voor nodig hebben, installeer dan de nieuwste versie.
12-11-2012, 11:05 door Anoniem
Dat advies van yobi kan er soms op uitdraaien dat bepaalde programma's niet meer werken.

Bepaalde software installeert een eigen Java in een subdirectory van de programmamap van die software,
en gebruikt deze ipv de default Java. Als je deze verwijdert zal dat pakket meestal niet meer werken.

Op zich is de aanwezigheid van meerdere Java versies ook geen direct risico, als de browser voor de
uitvoering van Java applets maar gebruik maakt van de meest recente Java (die dan als default ingesteld is)
en deze uptodate gehouden wordt.

De oudere versies worden alleen gebruikt met het betreffende programma, en zolang dat geen functionaliteit
heeft waarbij java applets van het internet gedownload worden of op de een of andere manier embedded zijn
in documenten die van internet ontvangen worden dan is er weinig aan de hand verder.
12-11-2012, 11:05 door Anoniem
Tja zou ook Secunia wat vaker gebruiken.

http://secunia.com/vulnerability_scanning/online/
12-11-2012, 11:54 door Spiff has left the building
Door yobi:
Er waren zo'n 5 Java versies aanwezig (een update verwijderd niet de oude versie).
Yobi, hoe oud waren die oude Java versies? Ouder of recenter dan JRE 6 update 10?
Vanaf Java versie JRE 6 update 10 hoort bij update de oude versie automatisch verwijderd te worden. Alleen Java versies ouder dan JRE 6 update 10 werden en worden niet automatisch verwijderd.
Althans, dat is zoals het zou moeten werken. Ik lees echter nog af en toe dat ook recente versies soms niet verwijderd worden bij update, het automatisch verwijderen van recente versies lijkt niet altijd goed te gaan. Ik ken daarover echter alleen meldingen door anderen en ik ken de omstandigheden daarbij niet, ik heb er zelf geen recente ervaring mee.
12-11-2012, 12:04 door Anoniem
Door Security Scene Team: Tijd voor beta testers van exploitshield? :)
Of misschien toch niet...
http://blog.trailofbits.com/2012/10/29/ending-the-love-affair-with-exploitshield/
12-11-2012, 13:08 door quikfit
Beste forumleden,

Ik als leek doe wel me best om Java te Updaten maar zit toch met een paar vraagjes.
In het Configuratiescherm bij programma's staat dat ik "Java 7 Update 9" heb...daaronder staat "Java 7 Update 9 64-bit"...is die andere de 32-bit versie?
Heb ooit ergens gelezen dat je op een 64-bit systeem ook een 32-bit versie hoort te hebben(Mozilla=32-bit).

De volgende vraag is....Volgens Secunia (PSI) 2.0 ben ik Up To Date met Java maar daar heten de versies plotseling "Java JRE 1.7x/7x" en "Java JRE 1.7x/7x 64-bit". Waarom is dat?Dit is toch wel iets verwarrend,zeker voor gebruikers die zich daar niet in willen verdiepen...om wat voor reden dan ook.

MvG Quikfit :-)
12-11-2012, 14:15 door yobi
Aan Spiff: Inderdaad een paar versies ouder dan 6.10.

Verder als software gebruik maakt van Java, dan gooi ik dat ook gelijk weg!
12-11-2012, 14:34 door Spiff has left the building
Door yobi: Aan Spiff: Inderdaad een paar versies ouder dan 6.10.
Ah, dank je, Yobi.
Griezelig dat zulke oude versies nog op dat systeem stonden, maar goed om te zien dat het in ieder geval geen recente versies waren die bij het updaten niet automatisch waren verwijderd.

Door yobi: Verder als software gebruik maakt van Java, dan gooi ik dat ook gelijk weg!
Ik ken alleen de uitzonderingen OpenOffice en LibreOffice. Daarvan vergt slechts een klein deel van de functionaliteit Java, kun je die functionaliteit missen dan is er verder niets mis met het gebruiken van OpenOffice of LibreOffice zonder geïnstalleerde Java.
Met andere programma's ben ik streng, voor de programma's die Java nodig hebben is er vrijwel altijd wel een alternatief beschikbaar dat géén Java nodig heeft. Veel prettiger dan steeds Java moeten blijven beheren en bij elke update ervan de browser-plugins weer te moeten uitschakelen.
12-11-2012, 16:58 door Anoniem
IK gebruik Openjdk via Ubuntu met Iced-tea,werkt prima dus geen last van de omstreden java-lekken die Oracle heeft.
Bij Linux wordt er iedere dag wel ergens op de wereld gekeken,wat er voor updates geschreven kunnen worden.
Met Oracle lukt dat niet,want dat blijft alleen binnen de muren van dat bedrijf.
Bij Linux is alles open source dus de hele wereld mag software verdanderen en bijwerken,en dan dat programma weer als gepatcht vrijgeven.
13-11-2012, 21:01 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.