Weitere kritische Sicherheitslücke in Java SE entdeckt

Das polnische Sicherheitsunternehmen Security Explorations hat eine weitere kritische Sicherheitslücke in Java SE gefunden. Die Schwachstelle steckt in den Java-Versionen 5, 6 und 7. Laut CEO Adam Gowdiak ist Oracle über die Anfälligkeit informiert.

„Wir waren in der Lage, den Fehler erfolgreich auszunutzen und die Sicherheits-Sandbox von Java vollständig zu umgehen“, schreibt Gowdiak in einer auf Full Disclosure veröffentlichten Mitteilung. „Wir hoffen, dass die Nachricht, dass über eine Milliarde Nutzer von Oracles Java-SE-Software angreifbar sind, Larry Ellison nicht die Freude an seinem morgendlichen Java-Kaffee verdirbt.“

Nach Angaben des Unternehmens wurde der Exploit unter einem vollständig gepatchten Windows 7 32-Bit mit den Browsern Firefox 15, Chrome 21, Internet Explorer 9, Opera 12 und Safari 5 getestet. Anfällig seien die Java-SE-Versionen 5 Update 22, 6 Update 35 und 7 Update 7.

„Der jetzt entdeckte Bug ist aus mehreren Gründen etwas Besonderes“, heißt es weiter. Es sei der fünfzigste Java-Fehler, den Security Explorations ausfindig gemacht habe, und er ermögliche es, eine grundlegende Sicherheitseinschränkung der Java Virtual Machine außer Kraft zu setzen. Die Anfälligkeit sei außerdem der am kommenden Wochenende beginnenden Oracle-Konferenz JavaOne gewidmet.

Oracle habe die Schwachstelle inzwischen bestätigt, sagte Gowdiak im Gespräch mit TechWeekEurope. „Es ist das erste Mal, dass uns das Unternehmen noch an dem Tag, an dem wir den Fehler meldeten, eine Bestätigung übermittelt hat. Wir glauben, das ist ein positives Zeichen und ein möglicher Hinweis darauf, dass auch ein Fix schnell erstellt wird.“

Ende August hatte Oracle eine als kritisch eingestufte Zero-Day-Lücke in Java SE 7 gestopft. Kurz zuvor war bekannt geworden, dass das Unternehmen schon seit April von der Schwachstelle wusste. Entdecker der Lücke war ebenfalls Security Explorations.

Gowdiak kritisierte damals Oracles Sicherheitspolitik. Er fordert von Oracle einen flexibleren Patch-Zyklus. Derzeit gibt es pro Jahr nur vier planmäßige Sicherheitsupdates für Java. „Wir können Oracle zu nichts zwingen“, so Gowdiak. „Wir können nur annehmen, dass die jüngsten Ereignisse zu den richtigen Schlussfolgerungen und Änderungen bei den Sicherheitsprozessen des Unternehmens führen werden.“

[mit Material von Tom Brewster, TechWeekEurope]

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Apple meldet Rekordumsatz im vierten Fiskalquartal

Die Einnahmen klettern auf fast 95 Milliarden Dollar. Allerdings belastet der Steuerstreit mit der EU…

2 Tagen ago

Microsoft steigert Umsatz und Gewinn im ersten Fiskalquartal

Das stärkste Wachstum verbucht die Cloud-Sparte. Microsoft verpasst bei der Umsatzprognose für das laufende Quartal…

2 Tagen ago

Bezahlkarten: Infineon verspricht weniger Plastikmüll

Ein Coil-on-Module-Package integriert Chip und Antenne, was den Kartenkörper fast vollständig recycelbar machen soll.

3 Tagen ago

Firefox 132 schließt elf Sicherheitslücken

Mindestens eine Anfälligkeit erlaubt das Einschleusen von Schadcode. Außerdem erweitern die Entwickler den Support für…

3 Tagen ago

Telekom nennt Termin für 2G-Ende

Zum 30. Juni 2028 soll das 2G-Netz komplett abgeschaltet werden und den Weg für schnellere…

3 Tagen ago

Alphabet übertrifft die Erwartungen im dritten Quartal

Gewinn und Umsatz legen deutlich zu. Zum Wachstum tragen auch die Sparten Cloud und Abonnements…

3 Tagen ago