Beveiligingsonderzoekers hebben een nieuwe kwetsbaarheid in alle Oracle Java SE-versies ontdekt waardoor bijna een miljard computers risico lopen. Beveiligingsbedrijf Security Explorations meldt op de website inmiddels 50 problemen met Java, waardoor het in veel gevallen mogelijk is om uit de sandbox te ontsnappen. De nieuwste bug werd net voor het begin van Oracle’s JavaOne 2012 conferentie ontdekt en is aanwezig in Java SE 5, 6 en 7.
Oracle is inmiddels over het beveiligingslek ingelicht. "We hopen dat het nieuws over één miljard gebruikers van Oracle Java SE die weer door een lek kwetsbaar zijn niet het humeur van Larry Ellison verpest", aldus Adam Gowdiak, CEO van Security Explorations.
Update 16:08
Gowdiak laat tegenover Security.nl weten dat het nu ontdekte probleem compleet verschilt van het probleem dat onlangs in een noodpatch van Java 7 werd ontdekt en dat Oracle nog altijd niet heeft verholpen. In totaal heeft Security Explorations 50 problemen met de veiligheid van Java ontdekt. "De nu ontdekte bug heeft de grootste impact van alle 50 problemen", aldus Gowdiak.
De 50 bugs zijn aanwezig in Oracle Java SE, IBM Java en Apple Quicktime Java / Apple Java. In totaal zijn er 31 problemen aan Oracle gerapporteerd, waarbij het om 17 verschillende aanvallen gaat waardoor een aanvaller uit de sandbox kan breken. Twee Java-problemen zijn aan Apple gemeld, waarbij er één sandbox-ontsnapping mogelijk is. De overige 17 problemen zijn bij IBM bekend. Hier is het in 10 gevallen mogelijk om uit de sandbox te ontsnappen.
Gowdiak stelt dat er nog altijd meer dan 20 lekken niet zijn gepatcht. "Gisteren ontvingen we bevestiging van Oracle dat het bedrijf van plan is om 18 problemen tijdens een toekomstige patchcyclus te verhelpen." De CEO denkt dat dit waarschijnlijk over drie weken is, tijdens de patchcyclus van oktober die op 16 oktober plaatsvindt.
Deze posting is gelocked. Reageren is niet meer mogelijk.