SUN var 18 måneder om at lukke alvorligt hul

Det har taget SUN halvandet år at lukke en kritisk sårbarhed i Java. Leverandørerne er dog generelt gode til at få lappet huller, lyder det fra DK Cert.

Artikel top billede

Et dansk firma fandt i sommeren 2008 en alvorlig sårbarhed i SUN's Java og indberettede den efter alle kunstens regler til SUN, CERT, banker og leverandører.

Men først nu, halvandet år senere, er der frigivet en prop til det digitale hul.

Sårbarheden rammer alle nuværende versioner af Java, og giver mulighed for at ændre funktionaliteten af en signeret applet uden at bryde signaturen.

Dette betyder i praksis, at der kan afvikles skadelig kode på en brugers computer, via de login-løsninger, der anvendes af millioner af brugere kloden rundt.

For sløvt

Hos Signaturgruppen, der fandt sårbarheden, mener man, at SUN har været for lang tid om at strikke en lap sammen.

"Vi rapporterede efter alle kunstens regler til SUN og CERT," siger Morten Storm Petersen, direktør i Signaturgruppen.

"Desværre har det taget halvandet år at få hullet lukket. En så langsommelig fejlretning er problematisk, da det er sårbarheder af denne type, hackerne bruger som
indgangsdør," siger han.

Det er dog undtagelsen frem for reglen, at det tager så lang tid at rette fejl, fortæller lederen af DK Cert til Computerworld.

"Det er bestemt ikke normalt. De store producenter er langt hen ad vejen gode til at få sendt opdateringer af sted," siger Shehzad Ahmad.

"De lange patch-tider opstår typisk, hvis der skal foretages fundamentale ændringer i applikationen. Det er dog min erfaring, at langt de fleste producenter er meget interesserede i at få lukket sårbarheder så hurtigt som muligt."

"Når det er sagt, så er det uheldigt, at et hul er åbent i halvandet år. Det er meget lang tid," vurderer han.

Læses lige nu

    Annonce

    Event: Computerworld Summit 2027 - København

    Digital transformation | København

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

    20. maj 2027 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

    Allan Kimmer Jensen

    Norriq Danmark A/S

    Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
    Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

    Johnny Krogsboll

    Arctic Wolf Networks

    Sophie Dalsgaard Myhrmann, er pr. 1. september 2026 ansat hos Elbek & Vejrup A/S som Project Manager i Logistik & Produktion. Hun skal især beskæftige sig med projektledelse indenfor logistik og produktion. Hun er nyuddannet cand.it, i IT, kommunikation og Organisation fra Aarhus Univeristet. Nyt job

    Sophie Dalsgaard Myhrmann

    Elbek & Vejrup A/S