L'aggiornamento Java 7u11 ha fatto recentemente alcune notizie per un paio di motivi. In primo luogo, si trattava di una patch fuori banda per risolvere le vulnerabilità sfruttate in natura. Quindi è tornato indietro perché ora è stato scoperto che la patch è incompleta. Le notizie che sto leggendo ora sembrano indicare che una o più cose stanno accadendo.
- Una vulnerabilità che avrebbe dovuto essere corretta in 7u11 non era affatto corretta.
- Nuove vulnerabilità sono state trovate in 7u11.
- Non è chiaro se questi sono nuovi a 7u11 o vulnerabilità preesistenti scoperte di recente.
- Sebbene ci siano stati alcuni sforzi attenuanti introdotti in 7u11, i nuovi metodi di exploit (eventualmente accoppiati con nuove vulnerabilità) stanno consentendo di compromettere la vulnerabilità che si suppone sia stata patchata.
Le note di rilascio per Java 7u11 puntano a una sola vulnerabilità, CVE-2013-0422. Questa vulnerabilità sembra essere esclusiva di Java 7. Tuttavia, Java 6 continua a ricevere aggiornamenti fino a febbraio 2013.
Se rimuovere completamente Java non è un'opzione, passare alla versione più recente di Java 6 è più sicuro per ora? Oppure, ci sono abbastanza vulnerabilità non risolte in Java 6 risolte in 7 in modo tale che la versione più recente sia ancora il minore dei due malvagi?