Oracle mag dan een noodpatch voor een ernstig lek in Java hebben uitgebracht, het kan nog wel even duren voordat gebruikers de update ook daadwerkelijk installeren. Dat zegt H.D. Moore, ontwikkelaar van de bekende hackertoolkit Metasploit. Daarnaast is het goed mogelijk dat er nog andere lekken zijn waardoor aanvallers de patch kunnen omzeilen.
"De eenvoudig te misbruiken gevallen lijken te zijn opgelost", zo laat hij tegenover Forbes weten. "Maar er zijn mogelijk andere manieren om dezelfde code aan te roepen. Het vereist mogelijk wat graafwerk om een andere variant te vinden."
Patch
En zelfs als de patch alle problemen verhelpt, kan het nog maanden duren voordat gebruikers die installeren. De meeste gebruikers updaten Java niet meteen zodra er een patch verschijnt. Uit eerder onderzoek van Rapid7, het bedrijf waarvoor Moore werkt, blijkt dat 60% van de Java-installaties nooit up-to-date is.
De eerste maand na het verschijnen van een Java-patch blijkt dat minder dan 10% van de gebruikers die installeert. Na twee maanden heeft ongeveer 20% de update uitgerold. Na drie maanden loopt het percentage op tot 30%. Het hoogste percentage van gepatchte installaties dat Rapid7 waarnam betrof 38%.
Exploit
Wat betreft het toevoegen van de exploit aan Metasploit is dit volgens ontwikkelaar Tod Beardsley erg belangrijk. De aankondiging van FireEye noemt hij erg 'cryptisch', waardoor belangrijke details achterbleven.
Door eigen onderzoek werd de exploit uiteindelijk toch gevonden en verder als Metasploit module uitgewerkt. "Deze ervaring bevestigt dat open en publieke exploits elke keer weer geheime en private warezkits verslaan", merkt Beardsley op. "Vandaag weten we allemaal van het probleem en kunnen we aan een oplossing werken."
Oracle
Hoewel Oracle het probleem nu heeft gepatcht, krijgt het bedrijf veel kritiek omdat het gebruikers niet goed voorlicht over de ernst van de situatie. "Er is nergens een waarschuwing op de website dat het een belangrijke beveiligingsupdate is", zegt beveiligingsonderzoekster Melissa Elliott van Veracode op Twitter.
"Aan de Oracle engineers die de afgelopen nachten doortrokken: bedankt. Aan Oracle PR: jullie zijn verschrikkelijke mensen die het verdienen om te lijden."
Deze posting is gelocked. Reageren is niet meer mogelijk.