Update 11 zvýšil výchozí úroveň zabezpečení Java pluginu. Nyní je myslím při každém spuštění Java kódu v prohlížeči potřeba potvrzení uživatele, že se kód může spustit (a uživatel případně může danou aplikaci povolit trvale). Takže už by nemělo docházet k tomu, že se applet spustí automaticky po vstupu na stránku. Což podle mne praktickou použitelnost útoku omezuje jen na ty uživatele, kteří už stejně dávno mají v počítači plno jiné havěti.
uživatel případně může danou aplikaci povolit trvale
Dle mé zkušenosti to nefunguje, spouštění je třeba potvrzovat pro každý aplet, viz např. www.presnycas.cz.
Například PostSignum přibaluje vlastní JRE ke generátoru žádostí o certifikát. Momentálně tam je 1.6.0-b105, ale nedávno tam ještě byla 1.5.