Hackere udnytter gamle Java-sikkerhedshuller i årevis
Alt for mange brugere er ikke gode nok til at få opdateret deres Java, og det forsøger it-kriminelle i stigende grad at udnytte.
Det hævder i hvert fald Microsofts Tim Rains i et blogindlæg på baggrund af Microsofts seneste sikkerhedsrapport.
Ifølge Microsoft var op mod halvdelen af alle de tilfælde, hvor selskabets sikkerhedssoftware blokerede for forsøg på at udnytte sikkerhedshuller i første halvår af 2011, rettet mod Java.
Mere bemærkelsesværdigt er det dog, at det mest blokerede exploit var rettet mod et sikkerhedshul, som blev offentliggjort og lappet i marts 2010. Nummer to på listen var et exploit fra december 2008, som også blev lukket samme måned.
»Det illustrerer, at når hackere først har udviklet eller købt et exploit til en sårbarhed, så fortsætter de med at udnytte den i årevis, formentlig fordi det bliver ved med at give resultat,« skriver Tim Rains.
Microsoft opfordrer brugere og it-afdelinger til at sørge for at opdatere Java på samme måde, som de i dag sørger for at opdatere eksempelvis Windows. Java indeholder en automatisk opdateringsfunktion, men brugeren skal ofte selv godkende opdateringen, og det kan betyde, at mange brugere udskyder proceduren og dermed forbliver sårbare.
Kommentarer (8)
med vores undersøgelse baseret på aktive exploitkits:
http://www.csis.dk/da/csis/news/3321/
Javas opdateringsfunktion er ringe. Jeg ser den flere steder fejle og jeg kan forstille mig at grunden er, at den ikke er kompatibelt med UAC.
1) Java Update kører i baggrunden.
2) Der kommer en opdatering.
3) Java Update beder om administrator rettigheder via UAC. Det giver man.
4) Java Update stopper med fejl om, at den ikke kan finde en eller anden fil.
Min tanke er, at skiftet fra den almindelige bruger til administratorbrugeren, laver om på nogle miljøvariabler, som Java Update først bruger til, at downloade opdateringen og når UAC er kørt, så er disse variabler ændret og nu kan Java Update ikke finde opdateringen.
Om det forholder sig sådan ved jeg ikke, da jeg ikke har set nærmere på det. Min løsning på de tre computere jeg ser problemet, er at hente opdateringen manuelt via java.com. "Normale" brugere tænker muligvis ikke på, at gøre det manuelt og så er de sårbare.
Jeg må sige jeg har samme oplevelse, altså at Java update fejler og bliver til en irritation. Den siger der er en opdatering, men fejler når man prøver at hente den. Gid dog at windows have noget apt lign., selvom det ikke vil løse rettighedsproblemerne, vil det løse at alle mulige forskellige programmer har hver deres måde at opdatere på...
Det pudsige er at Tim Rains (fra Microsoft) blogger om det i stedet for at Microsoft løste problemet. Men det er der jo ingen penge i for Microsoft.
Du ønsker, at Microsoft skal automatisk opdatere folks Java installationer evt. via Windows/Microsoft Update?
Tror et blogindlæg er hurtigere at skrive. :-)
Findes også ved Middelfart kommune, hvor det er sådan at kursist-computere på Job og kompetencecenteret ikke bliver opdateret med nye versioner af Java, Adobe Acrobat Reader, og Windows Defender.
Sikkerhed? absolut ingen: Alle kører tilsyneladende med Administrator rettigheder på Windows 7 med UAC slået permanent fra som standard, ligesom at Internet Explorer på computeren som standard er indstillet til at indsamle blandt andet brugernavn og kodeord.
Det er derfor absolut nødvendigt at køre Sikkerhed > Slet browserdata før computeren forlades.
Jeg advarer jævnligt andre nye kursister om Internet Explorers indsamling af brugernavn og kodeord.
Jeg bemærker lige at det er spild af tid at man manuelt opdaterer Java, og Adobe Acrobat Reader, samt Windows Defender, da computeren reinstalleres med tilhørende software automatisk hver nat til alle forrige usikre versioner af standard softwaren.
Sikkerhed er som sædvanlig en by i Rusland, så længe det kun er er borgerne, og ikke kommunen selv, det går ud over.
I stedet for at brokke sig over Java burde man måske brokke sig over de utallige løsninger som kræver en forældet Java.... meget ofte er det bankprogrammer. Det forhindrer ret effektivt automatisk opdatering af Java.

