Kritische Sicherheitslücke: Java-Lücke war Oracle längst bekannt

Über die jetzt aktiv genutzte Sicherheitslücke in Java war Oracle bereits seit mehreren Monaten informiert. Eine Sicherheitsfirma hatte sie Oracle mit 30 weiteren Fehlern im April 2012 gemeldet.

Artikel veröffentlicht am ,
Java 7 enthält eine gefährliche Sicherheitslücke. Anwender sollten Java-Plugins in Browsern deaktivieren.
Java 7 enthält eine gefährliche Sicherheitslücke. Anwender sollten Java-Plugins in Browsern deaktivieren. (Bild: Oracle)

Das Sicherheitsunternehmen Security Explorations hat nach eigenen Angaben Oracle bereits im April 2012 über die Sicherheitslücke informiert, die jetzt aktiv genutzt wird und immer noch offen ist. Von insgesamt 31 Sicherheitslücken, über die die Entwickler bei Security Explorations sowohl Oracle als auch Apple eine Mitteilung gemacht haben, sind noch immer sechs offen.

Das letzte reguläre Java-Update vom 12. Juni enthält den Patch für die aktuelle kritische Sicherheitslücke noch nicht. Oracle veröffentlicht dreimal im Jahr Updates für Java. Das nächste Update soll demnach am 16. Oktober verteilt werden. Im April hatte Oracle den Sicherheitsexperten mitgeteilt, es werde sie solange monatlich über den Status der Fehlerbehebungen informieren, bis alle Fehler beseitigt seien.

Silent Updates von Apple

Security Explorations hat ein Protokoll seiner Mitteilungen an Oracle und Apple auf seiner Webseite veröffentlicht. Sie offenbaren, dass Apple recht zügig auf Sicherheitsproblem reagiert und sie meist als "Silent Updates" verteilt und wenig über solche Fehler preisgibt.

Oracle hat Security Explorations ab April monatlich oder auf Anfrage über den Status der mitgeteilten Fehler informiert. Bis Ende Mai wurden demnach zwei Fehler beseitigt. Die vorhandenen 29 Fehler würden noch geprüft oder repariert, schrieb Oracle am 11. Juni. Im Update vom Juni sollen vier Fehler beseitigt worden sein, schrieb Oracle später an Security Explorations. Das Unternehmen hakte nach und Oracle korrigiert die Zahl wieder auf zwei. Im letzten Statusbericht vom 23. August berichtet Oracle, seine Entwickler hätten 19 weitere Fehler korrigiert und die Patches würden in künftigen Updates verteilt werden. Sechs Fehler müssten noch bearbeitet werden und sollen dann im Update vom Februar 2013 gepatcht werden.

Java-Plugins deaktivieren

Oracle stellt die Korrekturen für die teils schwerwiegenden und möglicherweise bereits korrigierten Fehler nicht sofort als Updates zur Verfügung, sondern hält sich weiterhin strikt an seine bisherigen Update-Politik. Als Grund gibt Oracle an, dass Enterprise-Kunden zunächst genügend Zeit gegeben werden soll, um die Updates zu testen.

Vor wenigen Tage wurde bekannt, dass eine noch offene Sicherheitslücke in Java 7 aktiv genutzt wird, um Schadcode von präparierten Webseiten über Browser-Plugins auf einzuschleusen. Zunächst wurde gemeldet, dass das Problem nur auf Windows-Rechnern auftritt. Mittlerweile raten das Bundesamt für Sicherheit in der Informationstechnik und der Firefox-Hersteller Mozilla, Java-Plugins im Browser auf allen Betriebssystemen zu deaktivieren. Betroffen sind auch der Browser Opera, Googles Chrome-Browser und Safari.

Update vom 30. August 2012, um 15:00 Uhr

Inzwischen haben Entwickler den Fehler in Iced Tea 2.3.1 behoben. Iced Tea basiert auf OpenJDK7 u6. Korrigierte Versionen von Iced Tea 2.1 und 2.2 sollen in Kürze folgen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Casandro 30. Aug 2012

Mit dem Spruch, dass Java nicht so wie Cobol wird. Ab dem Punkt war klar, dass die Java...

Spaghetticode 30. Aug 2012

http://www.heise.de/newsticker/meldung/Oracle-reagiert-mit-Notfall-Update-auf-Java...

Spaghetticode 30. Aug 2012

Wenn meine Sicherheitslücke nicht gestopft wird, frage ich mich schon, ob Software auch...

t_e_e_k 30. Aug 2012

hmm...ich weiß ja nicht, ob das jetzt aktuell für oracle spricht...



Aktuell auf der Startseite von Golem.de
OpenAI
Girlfriend-Chatbots verstoßen gegen die Regeln des GPT-Store

Nur einen Tag, nachdem OpenAI ChatGPT für Entwickler geöffnet hat, lassen sich Angebote finden, die es nicht geben dürfte.

OpenAI: Girlfriend-Chatbots verstoßen gegen die Regeln des GPT-Store
Artikel
  1. AVM: Huawei-Patent kommt in Fritzboxen nicht zum Einsatz
    AVM
    Huawei-Patent kommt in Fritzboxen nicht "zum Einsatz"

    Huawei hat einen großen Patentpool zu Wi-Fi 6. Fritzbox-Hersteller AVM hat die Patente nach eigenen Angaben in seinen Wi-Fi-6-Routern nicht genutzt, will sie aber dennoch für ungültig erklären lassen.

  2. LTE: Kaum weniger Funklöcher in Deutschland
    LTE
    Kaum weniger Funklöcher in Deutschland

    Während bei 5G viel ausgebaut wurde, haben die Netzbetreiber zu wenig LTE-Funklöcher geschlossen. Das ergab zumindest eine Auswertung von Verivox.

  3. E-Corner: Hyundai entwickelt Klappräder zum seitlichen Einparken
    E-Corner
    Hyundai entwickelt Klappräder zum seitlichen Einparken

    Die Hyundai-Tochter Mobis präsentiert eine Technik, mit der sich die Autoräder seitlich drehen lassen, um das parallele Einparken zu erleichtern.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Lenovo 34" 21:9 Curved WQHD 299€ • ASRock RX 7900 XTX 1.039,18€ • War Hospital 21,59€ • Amazon-Geräte -50% • Acer 34" OLED UWQHD 175Hz 999€ • PS5 + Spider-Man 2 569€ • AMD Ryzen 9 5950X 379€ • Switch-Controller 17,84€ • AOC 27" QHD 165Hz 229€ • 3 Spiele für 49€ [Werbung]
    •  /