image

Grootschalig misbruik dreigt voor ernstig Java-lek

donderdag 1 december 2011, 11:10 door Redactie, 6 reacties

Een aanval voor een recent gepatcht Java-lek is aan hackertool Metasploit toegevoegd, waardoor grootschalig misbruik slechts een kwestie van tijd lijkt. Onderzoeker Michael 'mihi' Schierl had als eerste details online gezet om het lek te misbruiken. Een exploit publiceerde Schierl niet, hoewel hij besefte dat iemand anders waarschijnlijk een exploit voor hackertool Metasploit zou ontwikkelen. "Maar dan is het niet mijn code die door criminelen wordt gebruikt."

Op een forum voor cybercriminelen werd de exploit als eerste ontdekt, en die is nu ook aan Metasploit toegevoegd, zo laat Jonathan Cran van Rapid7 weten. Het lek werd in oktober door Oracle gepatcht.

Cross-platform
Veel internetgebruikers vergeten Java echter te updaten, waardoor het inmiddels de meeste aangevallen software op het web is, zo waarschuwde Microsoft onlangs. Om met malware besmet te raken volstaat het bezoeken van een kwaadaardige of gehackte website met een verouderde Java-versie.

"Dit lek is met name schadelijk, omdat het cross-platform is, ongepatcht op sommige systemen, en eenvoudig te misbruiken is, zonder dat de gebruiker dit door heeft", waarschuwt Cran.

Reacties (6)
01-12-2011, 11:14 door golem

Dit lek is met name schadelijk, omdat het cross-platform is

Ja hoor, extra schadelijk omdat het ook die 1 a 2 procent niet windows-platformgebruikers
kan aanvallen. :)
Gebruikers van die andere platformen houden hun pc wel uptodate.
01-12-2011, 11:26 door Mysterio
Door golem:

Dit lek is met name schadelijk, omdat het cross-platform is

Ja hoor, extra schadelijk omdat het ook die 1 a 2 procent niet windows-platformgebruikers
kan aanvallen. :)
Gebruikers van die andere platformen houden hun pc wel uptodate.
Je vergeet de Mac gebruikers die over het algemeen leven in de waan van onschendbaarheid.
01-12-2011, 14:10 door Anoniem
Erger je vergeet 55% van de webservers die er toe doen.
Clientside bias.
01-12-2011, 16:32 door Anoniem
Java java java.. Gewoon een dikke leak.

Met een java drive by applet kun je iedere gek hacken. Zonder ook maar iets te downloaden. Alles vanzelf 100% ui onzichbaar.

Java moet eens wat meer aan hun security gaan doen.. Mja doen ze toch niet die aapjes.
01-12-2011, 19:47 door jaapd
Door Anoniem:
Java moet eens wat meer aan hun security gaan doen.. Mja doen ze toch niet die aapjes.

Oracle kan meer automatische updates afdwingen, maar het lek is gedicht. Gebruikers opvoeden is een heel andere tak van sport, dat is meer iets voor ons.
02-12-2011, 04:04 door Anoniem
Door Mysterio: Je vergeet de Mac gebruikers die over het algemeen leven in de waan van onschendbaarheid.
Bij Mac-gebruikers zit Java en de updates ervan in de reguliere systeemupdates verwerkt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.