Een zeer ernstig beveiligingslek in Java dat hackers actief misbruiken, zorgt ervoor dat meer dan een miljard internetgebruikers risico lopen om met malware besmet te raken. De kwetsbaarheid werd op vrijdag 9 april op de Full-Disclosure mailinglist gemeld. Het probleem zit hem in het Java Web Start framework, een technologie van Sun Microsystems die het ontwikkelen van Java applicaties vereenvoudigt. Doordat het framework opgegeven parameters niet goed valideert, kan een aanvaller kwaadaardige opdrachten uitvoeren.
De kwetsbaarheid is aanwezig in alle versies sinds Java SE 6 update 10 voor Microsoft Windows. Het uitschakelen van de Java plugin in de browser is volgens onderzoeker Tavis Ormandy niet voldoende om misbruik te voorkomen, aangezien Java Web Start los wordt geïnstalleerd.
Lyrics
De technologie die Sun ontwikkelde krijgt de nodige kritiek, omdat het een manier is om een programma vanaf een website te starten. "Het vereist niet veel inzicht om te bedenken dat aanvallers dit konden misbruiken", zegt Roger Thompson van het Tsjechische anti-virusbedrijf AVG. De code die het lek misbruikt is zeer eenvoudig te kopiëren.
"Het is dus niet verrassend dat we vijf dagen later code op een aanvalsserver in Rusland detecteren", aldus de virusbestrijder. De aanvalscode is vooralsnog alleen op een website met lyrics van Rihanna, Usher, Lady Gaga en Miley Cyrus ontdekt. "Vanzelfsprekend zal dit binnenkort overal te vinden zijn, dus moet Sun met een noodpatch komen", zegt Thompson. "Voor zover wij kunnen zien bevindt het zich nog niet in één van de exploitkits, maar dat is slechts een kwestie van tijd."
Patch
Sun was van tevoren door Ormandy ingelicht, maar het bedrijf vond het lek niet ernstig genoeg om de geplande patchcyclus te onderbreken. Java is een cross-platform technologie die op bijna alle computers geïnstalleerd is. Met 1,8 miljard internetgebruikers betekent dat veel systemen risico lopen. De kwetsbaarheid treft alleen Windows-gebruikers, ongeacht welke browser die gebruiken.
Als tijdelijke oplossing moeten IE-gebruikers een killbit instellen op CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA. Firefox-gebruikers moeten via een "File System access control list" toegang tot het bestand npdeploytk.dll voorkomen. Het uitschakelen van de plugin, zoals besproken op het forum van Mozillazine, is volgens Ormandy geen oplossing. Wie Java niet gebruikt kan de software ook in z'n geheel verwijderen, merkt de onderzoeker op.
Update 15/4 12:30
Inmiddels is er een noodpatch verschenen.
Deze posting is gelocked. Reageren is niet meer mogelijk.