Neue Sicherheitslücke in Java 7 entdeckt

Entdeckt hat die erneute Sicherheitslücke in Java 7 das polnische Sicherheitsunternehmen Security Explorations. Laut einem Eintrag auf Full Disclosure ist es dadurch möglich, eine von Oracle mit dem jüngsten Update für Java 7 eingeführte Sicherheitseinstellung zu umgehen. Sie sollte eigentlich verhindern, dass unsignierter Java-Code im Hintergrund beziehungsweise ohne Zustimmung des Nutzers ausgeführt wird.

Die neue Anfälligkeit erlaube es jedoch, Schadcode einzuschleusen, indem unsignierte Java-Inhalte auf einer Website ausgeführt würden, schreibt Adam Gowdiak, Gründer von Security Explorations. “Wir haben herausgefunden, dass auf einem Windows-System unabhängig von den vier Einstellungsmöglichkeiten für die Sicherheitsebene unsignierter Java-Code erfolgreich ausgeführt werden kann.” Inzwischen habe seine Firma 53 Löcher in Java 7 entdeckt.

Die Sicherheitseinstellungen im Java Control Panel hatte Oracle im Oktober 2012 mit dem Update 10 für Java 7 eingeführt. Es können die Stufen “niedrig”, “mittel (empfohlen)”, “hoch” und “sehr hoch” ausgewählt werden. “Sehr hoch” bedeutet eigentlich, dass unsignierte Anwendungen die Sandbox der Laufzeitumgebung nicht verlassen können, was Nutzer theoretisch vor allen möglichen Bedrohungen schützen sollte.

“Die Lücke 53 wurde erfolgreich in einer Umgebung mit dem jüngsten Java SE 7 Update 11 (JRE Version 1.7.0_11-b21) unter Windows 7 und mit der Einstellung ‘sehr hoch’ im Control Panel getestet”, ergänzte Gowdiak. Die kürzlich eingeführten “Verbesserungen” für die Sicherheit von Java 7 schützten keineswegs vor stillen Exploits.

Gowdiak bezieht sich damit auf das Mitte Januar erschienene Update 11 für Java 7, mit dem Oracle die Voreinstellung der Sicherheitsstufe von “mittel” auf “hoch” erhöht hatte. “Durch die Einstellung ‘hoch’ wird der Nutzer jedes Mal gewarnt, bevor eine unsignierte Applikation ausgeführt wird, um eine Ausnutzung im Hintergrund zu verhindern”, heißt es in den Versionshinweisen des Update 11.

Java ist aufgrund der hohen Verbreitung ein beliebtes Ziel von Cyberkriminellen. Derzeit ist die Laufzeitumgebung auf mehr als 850 Millionen PCs und Macs weltweit im Einsatz.

Fotogalerie: Cybercrime als Business - Einblicke ins Malweb

Klicken Sie auf eines der Bilder, um die Fotogalerie zu starten

[mit Material von Stefan Beiersmann, ZDNet.de]

Redaktion

View Comments

  • Haben Sie etwas anderes erwartet ? hier treffen vom Grunddesign 2 Schwachstellen aufeinander. Bei dieser Sprache gepaart mit Microsoft werden immer nur neue Schwachstellen geflickt, es werden mit Sicherheit immer wieder neue Schwachstellen gefunden werden.

Recent Posts

IT 2025: IT-Führungskräfte erwarten massiven KI-Ruck

Einsatz von KI-Lösungen wirbelt auch in deutschen Unternehmen die Liste der Top-Technologieanbieter durcheinander.

2 Tagen ago

Sofortzahlungen im Wandel: Sicherheit und KI als treibende Kräfte

Echtzeitüberweisungen erfüllen die Erwartungen der Nutzer an Geschwindigkeit, sind jedoch anfällig für spezifische Sicherheits- und…

2 Tagen ago

Blockaden und Risiken bei APM-Projekten vermeiden

Application Portfolio Management (APM) verspricht Transparenz, mehr IT-Leistung und Effizienz – theoretisch.

4 Tagen ago

BSI-Bericht: Sicherheitslage im Cyberraum bleibt angespannt

Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.

5 Tagen ago

KI-Hype in der Cybersicherheit – oder besser doch nicht?

KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…

5 Tagen ago

Netzwerksegementierung schützt vor Angriffen über die OT

Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…

6 Tagen ago