Oracle besloot tijdens de patchronde van oktober een ernstig beveiligingslek in alle Java-versies over te slaan, omdat het niet voldoende tijd zou hebben om het probleem op te lossen en testen, maar volgens de onderzoekers die de kwetsbaarheid vonden is het mogelijk om binnen 30 minuten een werkende update uit te brengen. Dat laat het Poolse beveiligingsbedrijf Security Explorations, dat het lek ontdekte, tegenover Security.nl weten.
Update
De beveiliger was verbaasd dat Oracle meer dan vier maanden wilden wachten met het uitbrengen van een update nadat het op 25 september was ingelicht. Oracle brengt elke kwartaal beveiligingsupdates uit, de volgende patchronde staat gepland voor februari 2013.
Security Explorations vroeg aan Oracle om opheldering waarom het oplossen van het lek zolang moet duren. Oracle stelde dat alle updates uitgebreid getest worden, onder andere met andere producten zoals JRockit, Weblogic Server en E-Business Suite. Het uitstellen van de patchronde van oktober zou betekenen dat ook 139 fixes voor applicaties die Java integreren later zouden verschijnen.
Karakters
De Poolse beveiligingsexperts wilden controleren of de bewering van Oracle klopt en besloten zelf een patch te ontwikkelen. Die werd binnen 30 minuten ontwikkeld. Slechts 25 karakters in de broncode moesten worden aangepast om het probleem op te lossen.
Verder bleek dat de update geen 'integratietests' met andere programma's moest ondergaan, aangezien de codelogica niet is aangepast en de wel doorgevoerde aanpassingen geen invloed op applicaties van derden hebben.
Oracle
Security Explorations heeft de resultaten inmiddels aan Oracle overhandigd. "We hopen dat ons experiment het bedrijf uitdaagt, en dat het leidt tot het controleren van Oracle's houding, met name als het gaat om het nodig hebben van vier maanden om een ernstig Java-lek op te lossen, waarvan wij denken dat het in minder dan 30 minuten kan", aldus Adam Gowdiak, CEO van het Poolse bedrijf.
Deze posting is gelocked. Reageren is niet meer mogelijk.