Afsløring: Åbent sikkerhedshul i Java
Polske Security Explorations afslører nu, at en sårbarhed i Java, som Oracle burde have fjernet for flere år siden, fortsat eksisterer, skriver digi.no.
Security Explorations har tidligere opdaget en række alvorlige sårbarheder ved Java og kan nu igen afsløre et sikkerhedshul i det verdensomspændende plugin.
Men denne gang er der tale om en tre år gammel sårbarhed, som det ikke er lykkedes for Oracle at lukke korrekt.
Offentliggøre detaljer
Security Explorations har derfor valgt at offentliggøre alle detaljer om sårbarheden, og hvordan den kan udnyttes. Dette skyldes, at firmaet netop har vedtaget en ny politik om, at man ikke længere vil tilbageholde oplysninger om mislykkede sikkerhedsrettelser.
Oracle blev i september 2013 opmærksom på fejlen og udsendte en opdatering til systemet. Men de polske it-specialister afslører nu, at Oracle ikke har gjort deres arbejde ordentligt.
Alt, hvad der skal til for igen at udnytte den gamle svaghed, er ifølge it-specialisterne at ændre fire tegn i den gamle kode til de oprindelige tegn offentliggjort af Security Explorations i en PAC-kode tilbage i oktober 2013.
Ved herefter at fremprovokere en fejl 404 (side ikke fundet) i browseren er det muligt at gå bag om Javas sandkasse og få fuld adgang til det eksterne system.
Oracle kun de første
Security Explorations har indtil videre afsløret, at sårbarheden omfatter Java SE 7 opdatering 97, Java SE 8 opdatering 74 og Java SE 9.
‘Oracle er de første, der får den tvivlsomme ære at opleve vores ændrede politik,’ skriver Security Explorations i en meddelelse, hvilket indikerer, at vi kan forvente lignende afsløringer fra dem i fremtiden.
Der er ifølge digi.no intet, der tyder på, at nogen endnu har udnyttet sårbarheden.
Kom gratis med til Danmarks største IT-sikkerhedsevent!
Infosecurity, Europas mest populære IT-sikkerhedsevent, afholdes for første gang i Danmark den 3. og 4. maj 2016. 50 udstillere, 5 konferencesale og mere end 60 seminarer og caseoplæg fra ind- og udland. Læs mere her.
