Miljoenen internetgebruikers lopen onnodig risico omdat Sun nog steeds niet in staat is de verschillende versies van haar Java software gelijktijdig te patchen, zo luidt de kritiek van een gerenommeerd beveiligsbedrijf. Op 28 juni dichtte Sun een ernstig beveiligingslek in Java Runtime Environment 5. We zijn inmiddels meer dan een week verder, en nu pas is er een update voor Java 6 uitgekomen.
"Mensen hebben meer dan een week de tijd gehad om exploits voor dit lek te ontwikkelen voordat Sun eindelijk het lek patchte. Sun heeft een verschrikkelijk update proces," schrijft een zeer ontstemde Marc Maiffret van eEye Digital Security. "Het falen van dit bedrijf laat klanten onnodig risico lopen. Hopelijk zal Sun in de toekomst in staat zijn om hun beveiligings en ontwikkelingsproces uit de middeleeuwen te veranderen."
Een aanvaller zou willekeurige code kunnen uitvoeren met rechten van de ingelogde gebruikers als die een kwaadaardige website bezoekt. "Een web-gebasdeerde aanval via Internet Explorer werkt zonder het gebruik van ActiveX of scripting, en zonder interactie van de gebruiker behalve het bekijken van de website ." Sun liet in een reactie weten dat de vertraging het gevolg was van een extra testronde. Vanwege de ernst van het lek en het feit dat bijna alle internetters Java gebruiken, wordt iedereen aangeraden te updaten.
Java SE Runtime Environment 6 Update 2 voor Windows
Update: link geplaatst
Deze posting is gelocked. Reageren is niet meer mogelijk.