Java-lek maakt Windows kwetsbaar

java

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (17)
2x Aanbevolen

Gepubliceerd: Maandag 12 april 2010
Auteur: Sander van der Meijs

Twee onderzoekers hebben een lek ontdekt in Java, waardoor aanvallers willekeurige code uit kunnen voeren op Windows-machines. Een regelrechte 'Javocalypse'.

De bug zit in de Java Deployment Toolkit. Dat is een default geïnstalleerde plugin, waarmee ontwikkelaars hun applicaties makkelijk naar gebruikers kunnen distribueren. Maar de parameters van de URL's waarmee dat gebeurt worden niet goed gecontroleerd, waardoor aanvallers die functionaliteit kunnen uitbuiten.

Alle versies

De fout, die in alle versies van Java sinds Java SE6 update 10 zit, is openbaar gemaakt door Tavis Ormandy. Het gemak waarmee deze fout kan worden gevonden, heeft hem ervan overtuigd dat 'full disclosure' het beste was voor iedereen, behalve voor Sun", schrijft hij.

Hij heeft Sun wel op de hoogte gebracht, maar Sun liet weten dat ze de bug niet ernstig genoeg vonden om er een extra update voor uit te brengen. Daar was Ormandy het duidelijk niet mee eens, waarna hij de openbaarheid koos. Vervolgens bleek dat ook Ruben Santamarta de fout had ontdekt.

Javocalypse

Ormandy geeft wel toe dat de toolkit niet heel veel wordt ingezet, maar als je toch denkt dat je gebruikers gevaar lopen kun je een killbit inzetten voor IE-gebruikers. Gebruikers van Firefox moeten ervan weerhouden worden om npdeploytk.dll te benaderen, door middel van File System ACLs.

Julien Tinnes gaat wat verder dan Ormandy en Santamarta. Hij noemt deze bug op zijn blog een regelrechte 'Javocalypse'. Hij adviseert dan ook dat iedereen Java uitschakelt in zijn browsers en Java zelfs helemaal de-installeert.

Hoewel Java cross-platform is en Linux-machines ook de kwetsbare code bevatten, gaat men er vanuit dat Linux niet kwetsbaar is.

Bron: Techworld.nl

Relevante whitepapers

Alle whitepapers >>

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Maximaliseer het voordeel van SaaS

    Cloud-applicaties hebben grote invloed op het gebruik van de IT-architectuur en niet ieder project levert de verwachte voordelen op.

    Downloaden
  • Houdt grip op UC-uitdagingenUnified communications biedt heel veel, maar heeft ook specifieke uitdagingen!
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)