Een beveiligingslek in Java 6 waar alleen betalende klanten een update voor hebben gekregen wordt actief gebruikt om internetgebruikers met malware te infecteren. Java 6 wordt sinds april van dit jaar niet meer ondersteund door Oracle, hoewel er voor betalende klanten nog wel een supportprogramma is.
In juni publiceerde het bedrijf een beveiligingsupdate die onder andere CVE-2013-2463 verhelpt. Deze kwetsbaarheid is aanwezig in Java 6 Update 45 en eerdere versies van Java 6 en Java 7 Update 21 en eerder. Voor gebruikers van Java 7 verscheen afgelopen juni Java 7 Update 25 die het probleem oplost, maar veruit de meeste Java 6-gebruikers moeten het zonder update stellen, aangezien deze versie niet meer wordt ondersteund.
Wel bracht Oracle Java 6 Update 51 uit, maar alleen tegen betaling. Het programma is alleen voor grote organisaties toegankelijk, wat betekent dat kleine bedrijven en miljoenen thuisgebruikers het zonder update moeten stellen.
Een exploit voor CVE-2013-2463 wordt nu actief gebruikt en is in de Neutrino exploit-kit opgedoken, zo meldt Timo Hirvonen van het Finse F-Secure. Het bezoeken van een gehackte of kwaadaardige website met Java 6 is daardoor voldoende om met malware besmet te raken. Javagebruikers krijgen van Hirvonen het advies om naar Java 7 update 25 te upgraden of Java 6 te verwijderen.
Het is inmiddels het tweede ongepatchte lek in Java 6 dat actief wordt aangevallen. Op 16 augustus werd bekend dat er een exploit voor CVE-2013-2465 rondging. Volgens cijfers die in maart verschenen zou Java 6 door nog 21% van alle Javagebruikers worden gebruikt, wat tientallen miljoenen computers zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.