• IT-Karriere:
  • Services:

Kritische Sicherheitslücke: Java-Lücke war Oracle längst bekannt

Über die jetzt aktiv genutzte Sicherheitslücke in Java war Oracle bereits seit mehreren Monaten informiert. Eine Sicherheitsfirma hatte sie Oracle mit 30 weiteren Fehlern im April 2012 gemeldet.

Artikel veröffentlicht am ,
Java 7 enthält eine gefährliche Sicherheitslücke. Anwender sollten Java-Plugins in Browsern deaktivieren.
Java 7 enthält eine gefährliche Sicherheitslücke. Anwender sollten Java-Plugins in Browsern deaktivieren. (Bild: Oracle)

Das Sicherheitsunternehmen Security Explorations hat nach eigenen Angaben Oracle bereits im April 2012 über die Sicherheitslücke informiert, die jetzt aktiv genutzt wird und immer noch offen ist. Von insgesamt 31 Sicherheitslücken, über die die Entwickler bei Security Explorations sowohl Oracle als auch Apple eine Mitteilung gemacht haben, sind noch immer sechs offen.

Stellenmarkt
  1. über experteer GmbH, Lauffen am Neckar
  2. über experteer GmbH, Raum Gießen, Wetzlar, Limburg, Frankfurt

Das letzte reguläre Java-Update vom 12. Juni enthält den Patch für die aktuelle kritische Sicherheitslücke noch nicht. Oracle veröffentlicht dreimal im Jahr Updates für Java. Das nächste Update soll demnach am 16. Oktober verteilt werden. Im April hatte Oracle den Sicherheitsexperten mitgeteilt, es werde sie solange monatlich über den Status der Fehlerbehebungen informieren, bis alle Fehler beseitigt seien.

Silent Updates von Apple

Security Explorations hat ein Protokoll seiner Mitteilungen an Oracle und Apple auf seiner Webseite veröffentlicht. Sie offenbaren, dass Apple recht zügig auf Sicherheitsproblem reagiert und sie meist als "Silent Updates" verteilt und wenig über solche Fehler preisgibt.

Oracle hat Security Explorations ab April monatlich oder auf Anfrage über den Status der mitgeteilten Fehler informiert. Bis Ende Mai wurden demnach zwei Fehler beseitigt. Die vorhandenen 29 Fehler würden noch geprüft oder repariert, schrieb Oracle am 11. Juni. Im Update vom Juni sollen vier Fehler beseitigt worden sein, schrieb Oracle später an Security Explorations. Das Unternehmen hakte nach und Oracle korrigiert die Zahl wieder auf zwei. Im letzten Statusbericht vom 23. August berichtet Oracle, seine Entwickler hätten 19 weitere Fehler korrigiert und die Patches würden in künftigen Updates verteilt werden. Sechs Fehler müssten noch bearbeitet werden und sollen dann im Update vom Februar 2013 gepatcht werden.

Java-Plugins deaktivieren

Oracle stellt die Korrekturen für die teils schwerwiegenden und möglicherweise bereits korrigierten Fehler nicht sofort als Updates zur Verfügung, sondern hält sich weiterhin strikt an seine bisherigen Update-Politik. Als Grund gibt Oracle an, dass Enterprise-Kunden zunächst genügend Zeit gegeben werden soll, um die Updates zu testen.

Vor wenigen Tage wurde bekannt, dass eine noch offene Sicherheitslücke in Java 7 aktiv genutzt wird, um Schadcode von präparierten Webseiten über Browser-Plugins auf einzuschleusen. Zunächst wurde gemeldet, dass das Problem nur auf Windows-Rechnern auftritt. Mittlerweile raten das Bundesamt für Sicherheit in der Informationstechnik und der Firefox-Hersteller Mozilla, Java-Plugins im Browser auf allen Betriebssystemen zu deaktivieren. Betroffen sind auch der Browser Opera, Googles Chrome-Browser und Safari.

Update vom 30. August 2012, um 15:00 Uhr

Inzwischen haben Entwickler den Fehler in Iced Tea 2.3.1 behoben. Iced Tea basiert auf OpenJDK7 u6. Korrigierte Versionen von Iced Tea 2.1 und 2.2 sollen in Kürze folgen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 279€ (Bestpreis!)
  2. 1.789€
  3. 73,29€ (Bestpreis!)
  4. (u. a. Corsair Hydro X Series XD3 RGB Pumpen/Ausgleichsbehälter-Kombination für 140,10€, Roccat...

Casandro 30. Aug 2012

Mit dem Spruch, dass Java nicht so wie Cobol wird. Ab dem Punkt war klar, dass die Java...

Spaghetticode 30. Aug 2012

http://www.heise.de/newsticker/meldung/Oracle-reagiert-mit-Notfall-Update-auf-Java...

Spaghetticode 30. Aug 2012

Wenn meine Sicherheitslücke nicht gestopft wird, frage ich mich schon, ob Software auch...

t_e_e_k 30. Aug 2012

hmm...ich weiß ja nicht, ob das jetzt aktuell für oracle spricht...

__destruct() 30. Aug 2012

Vielleicht ist das eben einer der Gründe, weswegen er steigen sollte?


Folgen Sie uns
       


Linux-Smartphone Pinephone im Test

Das Pinephone ist das erste echte Linux-Smartphone seit rund 5 Jahren und dazu noch von einer Community erstellt. Das ambitionierte Projekt scheitert letztlich aber an der Realität.

Linux-Smartphone Pinephone im Test Video aufrufen
Mobilfunk: UMTS-Versteigerungstaktik wird mit Nobelpreis ausgezeichnet
Mobilfunk
UMTS-Versteigerungstaktik wird mit Nobelpreis ausgezeichnet

Sie haben Deutschland zum Mobilfunk-Entwicklungsland gemacht und wurden heute mit dem Nobelpreis ausgezeichnet: die Auktionstheorien von Paul R. Milgrom und Robert B. Wilson.
Ein IMHO von Frank Wunderlich-Pfeiffer

  1. Coronakrise Deutsche Urlaubsregionen verzeichnen starke Mobilfunknutzung
  2. LTE Telekom benennt weitere Gewinner von "Wir jagen Funklöcher"
  3. Mobilfunk Rufnummernportierung darf maximal 7 Euro kosten

Oneplus 8T im Test: Oneplus gutes Gesamtpaket kostet 600 Euro
Oneplus 8T im Test
Oneplus gutes Gesamtpaket kostet 600 Euro

Das Oneplus 8 wird durch das 8T abgelöst. Im Test überzeugen vor allem die Kamera und die Ladegeschwindigkeit. Ein 8T Pro gibt es 2020 nicht.
Ein Test von Tobias Költzsch

  1. Bloatware Oneplus installiert keine Facebook-Dienste mehr vor
  2. Smartphone Oneplus 8 und 8 Pro bekommen Android 11
  3. Mobile Neues Oneplus-Smartphone für 200 US-Dollar erwartet

Watch SE im Test: Apples gelungene Smartwatch-Alternative
Watch SE im Test
Apples gelungene Smartwatch-Alternative

Mit der Watch SE bietet Apple erstmals parallel zum Topmodell eine zweite, günstigere Smartwatch an. Die Watch SE eignet sich unter anderem für Nutzer, die auf die Blutsauerstoffmessung verzichten können.
Ein Test von Tobias Költzsch

  1. Apple WatchOS 7.0.3 behebt Reboot-Probleme der Apple Watch 3
  2. Series 6 im Test Die Apple Watch zwischen Sport, Schlaf und Sättigung
  3. Apple empfiehlt Neuinstallation Probleme mit WatchOS 7 und Apple Watch lösbar

    •  /