De Nederlandse beveiligingsonderzoeker Peter Vreugdenhil doet weer van zich spreken, dit keer lukte het hem om Java via audio-bestanden te hacken. Vreugdenhil haalde in maart de wereldpers toen hij tijdens de Pwn2Own hackerwedstrijd Internet Explorer 8 op Windows 7 kraakte. De onderzoeker blijkt al eerder verschillende kwetsbaarheden in Java gevonden te hebben, die Oracle op 31 maart van dit jaar patchte. De manier waarop Java met bepaalde audio-bestanden omgaat, zorgde ervoor dat een aanvaller willekeurige code kon uitvoeren.
Oracle verhielp het probleem met Java Update 19. "Aangezien iedereen die Java Update 20 niet geïnstalleerd heeft toch al gehackt wordt, dacht ik dat ik net zo goed de details kon neerzetten", aldus de Nederlander. Java maakt geen gebruik van Windows beveiligingsmaatregelen zoals ALSR of DEP. Daardoor is elk lek volgens Vreugdenhil eenvoudig te misbruiken. Drie van de lekken die de onderzoeker ontdekte beschrijft hij in detail op zijn weblog.
Deze posting is gelocked. Reageren is niet meer mogelijk.