image

Details Java-lek online door trage reactie Oracle

dinsdag 19 maart 2013, 17:07 door Redactie, 0 reacties

Een Pools beveiligingsbedrijf heeft de technische details van een beveiligingsprobleem in Java online gezet omdat Oracle te traag zou reageren. Het gaat om een probleem dat op 25 februari door Security Explorations aan Oracle werd gerapporteerd. Volgens Security Explorations, dat het probleem als 'Issue 54' bestempelt, zou het in combinatie met 'Issue 55' mogelijk zijn om uit de sandbox te breken.

Vervolgens zou een aanvaller willekeurige code op het systeem kunnen uitvoeren en zo de computer kunnen overnemen. Oracle liet in een reactie weten dat het om 'toegestaan gedrag' ging. Op dezelfde dag stuurde het Poolse bedrijf een reactie met tegenargumenten, maar sindsdien bleef het stil.

Reactie
"We vinden dat drie weken voldoende tijd voor een grote softwareleverancier is om een gerapporteerd probleem te bevestigen of te ontkennen", schrijft Adam Gowdiak van Security Explorations op de Full-Disclosure mailinglist. "Dit geldt met name voor een leverancier die het onderwerp van kritiek is wat betreft het adequaat en snel reageren op beveiligingslekken in de software."

Om het probleem door andere partijen te laten beoordelen zijn de details nu online gezet. Gowdiak stelt dat alleen de details van Issue 54 niet voldoende zijn om Java-gebruikers aan te vallen.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.