Home  >  News  >  Sicherheit  > Meldung 63986

spacer

Java bleibt weiterhin ein Sicherheitsrisiko

Das Notfall-Update, das Oracle am Donnerstagabend für Java 7 bereitgestellt hat, beseitigt längst nicht alle ausnutzbaren Sicherheitslücken in der Software.

blue_quad von IDG . (03.09.2012)

Oracle hat am 30. August die neue Version Java 7 Update 7 veröffentlicht, um vor allem eine Sicherheitslücke zu schliessen, die bereits für Angriffe ausgenutzt wird. Doch dieser Interims-Patch ist wirklich nur eine Notlösung. Er beseitigt zwar den Angriffsvektor, über den vorhandene Schwachstellen bei den beobachteten Attacken ausgenutzt werden, nicht jedoch die Mehrzahl der eigentlichen Fehler.

Java bleibt trotz Update anfälligvergrößenJava bleibt trotz Update anfällig Forscher des polnischen Sicherheitsunternehmens Security Explorations hatten nach eigenen Angaben bereits im April 29 Sicherheitslücken an Oracle gemeldet, darunter auch die inzwischen für Angriffe genutzte. Sie schickten auch 16 Demo-Exploits mit. Die damit demonstrierten Angriffe auf die Lücken kombinieren eine Schwachstelle in der Java-Klasse sun.awt.SunToolkit mit je einer der anderen Lücken, etwa in Java Beans. Damit kann eingeschleuster Code aus der Java-Sandbox (Java Virtual Machine) ausbrechen und auf das System zugreifen.

Oracles Reaktion auf die realen Angriffe, das Bereitstellen der Versionen Java 7 Update 7 und Java 6 Update 35, beseitigt den Angriffsvektor, namentlich die Methoden getField() und getMethod() in sun.awt.SunToolkit, sowie drei darüber ausnutzbare Schwachstellen in Java Beans der Generation 7. Die Mehrzahl der eigentlichen Fehler ist jedoch nach wie vor in den aktuellen Java-Versionen präsent.

Der Gründer und Chef der polnischen Sicherheitsfirma, Adam Gowdiak, hat noch am Freitag die Entdeckung einer weiteren Schwachstelle gemeldet, mit der sich die nicht beseitigten Fehler wieder ausnutzen lassen. Auch auf dem neuen Weg ist ein Ausbruch aus der Sandbox möglich. Dies betrifft jedoch weiterhin nur Java 7 – für Java 6 ist dies den polnischen Forschern nicht gelungen. Security Explorations will keine Details veröffentlichen, bevor Oracle die Lücken beseitigt hat.

Der nächste planmässige Termin für Java-Updates ist der 16. Oktober. Ob Oracle noch ein weiteres Update vor diesem Patch Day bereitstellt, wird wohl auch davon abhängen, ob es Onlinekriminellen gelingt, die Zeit zu nutzen, um einen neuen Angriffsvektor auf die vorhandenen Schwachstellen zu entwickeln.

Deshalb bleibt es bei der Empfehlung, Java komplett zu deinstallieren, wenn man es nicht unbedingt braucht. Wer zumindest auf das Plug-in (JRE - Java Runtime Environment) verzichten kann, aber für lokale Anwendungen wie OpenOffice oder seinen Minecraft-Server Java benötigt, sollte JRE im Browser deaktivieren.



     


Anzeige
ARCHIV
left
MAI 2013
right
MO
DI
MI
DO
FR
SA
SO
29
30
1
2
3
4
5
6
7
8
9

» Die letzten 14 Tage

» Newsarchiv

Wählen Sie:
Ähnliche News

Seit April habe Oracle um zwei gefährliche Java-Lücken gewusst, berichtet der Virenjäger, der die Schwachstelle der Firma gemeldet hatte. Oracle hat mittlerweile... Oracle reagiert doch noch auf Java-Lücken

Windows 8 kennt jedes Programm, das Sie installieren - ein Sicherheitsexperte äussert Datenschutzbedenken an der SmartScreen-Technik von Windows 8. Windows 8: Weiss SmartScreen zu viel?

Ein acht Zeilen winziges Ruby-Script soll ausreichen, um die Sicherheit von Windows-Passwörtern massiv zu gefährden. Hacker könnten damit aus der Ferne... Windows-Passworthinweise leicht auszulesen

Eine Schwachstelle im Apple-Betriebssystem iOS könnte dazu führen, dass Kurznachrichten an die falsche Nummer geschickt werden. Lücke ermöglicht Umleiten von iPhone-SMS

Sicherheitsexperte Charlie Miller hat sich den Funkstandard NFC vorgenommen und auf Android und MeeGo einige mögliche Angriffsvektoren gefunden. NFC: Einfallstor für Malware?

Leser empfehlen

Sunrise Now heissen die neuen Handy-Tarife von Sunrise, welche die bisherigen Flat- und Flex-Abos ersetzen. Anders als Swisscom differenziert Sunrise... Sunrise stellt neue Handy-Abos vor

Dateien, die in öffentlichen Cloud-Diensten wie Dropbox abgelegt werden, sind alles andere als sicher. Es gibt aber Methoden, wie man sich vor allzu neugierigen... Dropbox, aber sicher

Microsoft hat den Nachfolger der Xbox 360 vorgestellt: Die Xbox One. Live-TV, Sprach- und Gestensteuerung, Kinect 2.0 - das müssen Sie zur neuen Heimkonsole... Das ist die neue Xbox One

Der neuste Telecom-Index von Comparis.ch geht der Frage nach, welches die günstigsten Handy-Tarife für unterschiedliche Nutzerprofile sind und ab wann... Wann lohnt sich eine Flatrate?

Nokia hat an einer Pressedemo das neue Lumia 925 vorgestellt. Der finnische Smartphone-Hersteller erweitert seinen Fokus im Bereich der Fotografie. Der... Nokia präsentiert das Lumia 925

Aktuelle Meldungen

Samsung macht es mit dem Galaxy S4 vor, jetzt soll angeblich auch HTC mit einer Version seines Flaggschiffs One mit Original-Android nachziehen. Zeichnet... Auch HTC One bald mit purem Android?

Die Swisscom kann die staatliche Telecom Liechtenstein nicht übernehmen. Das Liechtensteiner Parlament liess das 23-Millionen-Geschäft am Donnerstag überraschend... Liechtenstein gibt Swisscom einen Korb

In einem Werbespot vergleicht Microsoft ein Windows-8-Tablet mit dem iPad und macht sich über Apples Siri lustig. Microsoft macht sich über iPad lustig

Um die Navigations-App Waze zeichnet sich laut Kreisen ein milliardenschwerer Bieterwettstreit zwischen den Grossen der Internetbranche ab. Facebook gegen Google: Wettbieten um Waze

Das Immobilienportal newhome.ch vereint verschiedene regionale Immobilienplattformen unter einer Oberfläche. Hinter der Seite stehen 15 Kantonalbanken... Per Kantonalbank zum Eigenheim

Partnerchannel

 

Alles aus der Cloud-Welt für KMU von Microsoft Schweiz. 

 

Firmenlinks
Anzeige