Nog geen 24 uur nadat Oracle een noodpatch voor een zeer ernstig Java-lek uitbracht, werd alweer een nieuwe kwetsbaarheid aangeboden waarmee criminelen kwetsbare computers kunnen overnemen. Een gebruiker op een exclusief cybercrime-forum verkocht aan twee kopers een nieuw Java zero day-lek voor 4.000 euro per koper, zo ontdekte IT-journalist Brian Krebs.
Het gaat zowel om de exploit als bijbehorende broncode voor het onbekende lek dat in Java 7 Update 11 aanwezig is, de meest recente versie. Via het lek kunnen aanvallers de computer volledig overnemen. Java zou op 70% van alle computers geïnstalleerd zijn. "Er is weer een lek in de nieuwste versie van Java 7. Ik wil het alleen met serieus geïnteresseerde kopers in detail bespreken", aldus de aanbieder van de zero-day.
Verkoop
Die liet weten dat hij de exploit twee keer wilde verkopen, waarbij al één iemand het nieuwe Java-lek had gekocht toen het bericht online verscheen. "Het is in geen enkele bekende exploit-kit aanwezig, waaronder de privéversie van Blackhole die voor 10.000 dollar per maand wordt aangeboden."
Hoewel de aanbieder een veiling voor het nieuwe Java-lek wilde starten, is die volgens Krebs alweer voorbij. Het bericht op het forum zou inmiddels verwijderd zijn. Het Amerikaanse CERT gaf eerder al het advies om Java uit te schakelen, ook al was er nu een noodpatch beschikbaar.
Deze posting is gelocked. Reageren is niet meer mogelijk.