Weitere kritische Sicherheitslücke in Java SE entdeckt

“Wir waren in der Lage, den Fehler erfolgreich auszunutzen und die Sicherheits-Sandbox von Java vollständig zu umgehen”, schreibt Gowdiak in einer auf Full Disclosureveröffentlichten Mitteilung. “Wir hoffen, dass die Nachricht, dass über eine Milliarde Nutzer von Oracles Java-SE-Software angreifbar sind, Larry Ellison nicht die Freude an seinem morgendlichen Java-Kaffee verdirbt.”

Nach Angaben des Unternehmens wurde der Exploit unter einem vollständig gepatchten Windows 7 32-Bit mit den Browsern Firefox 15, Chrome 21, Internet Explorer 9, Opera 12 und Safari 5 getestet. Anfällig seien die Java-SE-Versionen 5 Update 22, 6 Update 35 und 7 Update 7.

“Der jetzt entdeckte Bug ist aus mehreren Gründen etwas Besonderes”, heißt es weiter. Es sei der fünfzigste Java-Fehler, den Security Explorations ausfindig gemacht habe, und er ermögliche es, eine grundlegende Sicherheitseinschränkung der Java Virtual Machine außer Kraft zu setzen. Die Anfälligkeit sei außerdem der am kommenden Wochenende beginnenden Oracle-Konferenz JavaOne gewidmet.

Oracle habe die Schwachstelle inzwischen bestätigt, sagte Gowdiak im Gespräch mit TechWeekEurope. “Es ist das erste Mal, dass uns das Unternehmen noch an dem Tag, an dem wir den Fehler meldeten, eine Bestätigung übermittelt hat. Wir glauben, das ist ein positives Zeichen und ein möglicher Hinweis darauf, dass auch ein Fix schnell erstellt wird.”

Ende August hatte Oracle eine als kritisch eingestufte Zero-Day-Lücke in Java SE 7 gestopft. Kurz zuvor war bekannt geworden, dass das Unternehmen schon seit April von der Schwachstelle wusste. Entdecker der Lücke war ebenfalls Security Explorations.

Gowdiak kritisierte damals Oracles Sicherheitspolitik. Er fordert von Oracle einen flexibleren Patch-Zyklus. Derzeit gibt es pro Jahr nur vier planmäßige Sicherheitsupdates für Java. “Wir können Oracle zu nichts zwingen”, so Gowdiak. “Wir können nur annehmen, dass die jüngsten Ereignisse zu den richtigen Schlussfolgerungen und Änderungen bei den Sicherheitsprozessen des Unternehmens führen werden.”

[mit Material von Tom Brewster, TechWeekEurope]

Redaktion

View Comments

  • Müßte das nicht genauso durch Funk, Fernsehen und Print-Presse gehen, wie das im September gefixte kritische Leck in den Internet-Explorer-Versionen?
    Welcher Otto-Normal-User kümmert sich schon um Java-Updates?

Recent Posts

GEBHARDT Intralogistics setzt bei IT-Transformation auf S/4HANAGEBHARDT Intralogistics setzt bei IT-Transformation auf S/4HANA

GEBHARDT Intralogistics setzt bei IT-Transformation auf S/4HANA

Mit SAP S/4HANA und Cloud-Technologien legt der Intralogistik-Spezialist Basis für eine zukunftsweisende IT-Architektur.

16 Stunden ago
Elisabeth-Klinik Bigge setzt für Verwaltung von iPads auf Jamf Pro und Apple Business ManagerElisabeth-Klinik Bigge setzt für Verwaltung von iPads auf Jamf Pro und Apple Business Manager

Elisabeth-Klinik Bigge setzt für Verwaltung von iPads auf Jamf Pro und Apple Business Manager

Automatisiertes Management von iPads sorgt für reibungslosen Betrieb sowie Sicherheit und verlässlichen Datenschutz.

16 Stunden ago
Malware Ranking Februar: AsyncRAT sorgt in Deutschland für wirtschaftliche SchädenMalware Ranking Februar: AsyncRAT sorgt in Deutschland für wirtschaftliche Schäden

Malware Ranking Februar: AsyncRAT sorgt in Deutschland für wirtschaftliche Schäden

Der aufstrebende Trojaner wird in professionellen Kampagnen eingesetzt, die Plattformen wie TryCloudflare und Dropbox zur…

17 Stunden ago

KI-Wettrennen: Deutschland muss aufholen

Investitionsbemühungen der Unternehmen werden nur erfolgreich sein, wenn sie die Datenkomplexität, -sicherheit und -nachhaltigkeit bewältigen…

2 Tagen ago

Fakten statt Fiktion: Was tun gegen KI-Halluzinationen und -Bias?

Generative KI kann falsch liegen oder vorurteilsbehaftete Ergebnisse liefern. Maßnahmen, mit denen Unternehmen das Risiko…

2 Tagen ago

Deutsche Wirtschaft räumt Versäumnisse ein

82 Prozent der Unternehmen sind der Meinung, die aktuelle Konjunkturkrise sei auch eine Krise zögerlicher…

2 Tagen ago