En el marco del BlackHat 2013, expertos de HP revelaron que Java es una plataforma que se ejecuta en miles de millones de dispositivos en todo el mundo y por lo tanto es muy atractiva para los cibercriminales, sobre todo por tener una política de actualizaciones en la cual se liberan parches cuatro veces al año aproximadamente.
En un post en el blog de ESET se menciona que, en la exposición titulada “Java Every-days, Exploiting software running on 3 billion Devices”, Brian Gorenc Manager of Vulnerability Research, y Jasiel Spelman, Analyst and Exploit developer for the Zero Day Initiative (ZDI) de HP, explicaron que el 93% de los usuarios usan Java sin todos los parches disponibles. Analizando la base de vulnerabilidades CVE y la liberación de parches por parte de Oracle, se identificó la existencia de 250 vulnerabilidades explotables remotamente que fueron corregidas en Java.
Por ejemplo, de todas estas vulnerabilidades, 50 son del año 2011 y 130 han sido identificadas solo en este primer semestre de 2013. Además, se mencionó que al menos hay seis vulnerabilidades de día cero sin parchear por parte del fabricante y que se analizaron también para las estadísticas más de 50 mil códigos maliciosos que utilizan estas vulnerabilidades para su ejecución.
Algunas de las vulnerabilidades destacadas son CVE 2013-1488, CVE 2013-1491, CVE 2013-0402 y CVE 2013-0401, todas ellas identificadas con severidad 10 en la base. En lo que respecta al malware, se presentó una tendencia a la utilización de vulnerabilidades Java para su propagación de malware. Asimismo, se identificaron 12 mil muestras únicas que utilizaban solo nueve vulnerabilidades, es decir que por cada una de estas vulnerabilidades se crearon más de mil 300 códigos maliciosos.
Otro de los motivos del uso de vulnerabilidades Java es la disponibilidad de exploits tanto en Exploit Kits como en herramientas de Penetration Testing. Igualmente, Zero Day Initiative recibió en los últimos nueve meses más de 50 reportes de vulnerabilidades zero-day en Java, valores superiores a los periodos anteriores.









