La actualización de Java 7u11 ha hecho algunas noticias últimamente por un par de razones. En primer lugar, fue un parche fuera de banda para resolver las vulnerabilidades que se explotan en la naturaleza. Luego volvió a subir porque ahora se está descubriendo que el parche está incompleto. Las noticias que estoy leyendo ahora parecen indicar que una o más de las pocas cosas están sucediendo.
- Una vulnerabilidad que se suponía que estaba parcheada en 7u11 realmente no se corrigió en absoluto.
- Se han encontrado nuevas vulnerabilidades en 7u11.
- No está claro si estas son nuevas para 7u11, o vulnerabilidades preexistentes recientemente descubiertas.
- Aunque se realizó un esfuerzo de mitigación en 7u11, los nuevos métodos de explotación (posiblemente junto con nuevas vulnerabilidades) están permitiendo que se ponga en peligro la vulnerabilidad que supuestamente se parchó.
Las notas de la versión para Java 7u11 apuntan a una sola vulnerabilidad, CVE-2013-0422. Esta vulnerabilidad parece ser exclusiva de Java 7. Sin embargo, Java 6 sigue recibiendo actualizaciones hasta febrero de 2013.
Si eliminar Java por completo no es una opción, ¿sería más seguro cambiar a la última versión de Java 6 por ahora? O, ¿hay suficientes vulnerabilidades sin parchear en Java 6 que se resuelven en 7, de modo que la versión más reciente sigue siendo el menor de los dos males?