Paul Festa(CNET News.com)
2004/07/28 12:32
より安全な選択肢としてMozillaベースのブラウザに注目するユーザーは、乗り換えをあと1週間待ったほうが良いかもしれない。
それは、ブラウザの証明書処理方法に関する深刻な欠陥が2つあることを、オープンソースブラウザの開発グループであるMozilla Foundationが認めているためだ。証明書とは、ウェブサイトの認証処理に使うデジタル書類のこと。
問題のコードは、同ブラウザがNetscapeに所有されていた時代に書かれたものだったため、この脆弱性はエンジニアの予想外だった、とMozillaでは話している。
Mozilla FoundationのエンジニアリングディレクターChris Hofmannは、「このセキュリティコードは6〜7年前から存在しており、深刻なバグはNetscape 4.0のときに解決されていた。深刻な問題はかなり長い間見つかっていなかったので、今回は驚いた」と語った。
証明書処理に関する欠陥は、Mozilla Foundationにとって厄介な時期に発見された。セキュリティ専門家が、市場を独占するMicrosoftのInternet Explorer(IE)に代わる、より安全な選択肢としてOperaなどと共にこのブラウザを推奨していた。
Mozillaや、IEのライバル各社は、自分たちの方が根本的に信頼できるセキュリティモデルを持っていると主張する一方で、IEのセキュリティホールが悪用されるのは、単純にMicrosoftが市場のリーダーであるからだということも認めている。
2つあるバグのうちの1つは、研究者のEmmanouel Kellinisによってウェブに掲載されたほか、セキュリティ情報を扱うBugtraqというメーリングリストでも公表されている。内容は、ウェブサイト制作者は悪意を持てば、自分のサイトを、銀行や大企業などの信頼できるサイトであるかのように見せかけて、サイト訪問者をだますことができるとういもの。
標準的なウェブシステムでは、サーファーが訪問したウェブサイトとは違うところからコンテンツを引き出すことがあり、このバグはこうした仕組みと関係している。
信頼できるウェブサイトがサードパーティからコンテンツを引き出した場合、そのコンテンツはブラウザのキャッシュに保存される。こうしたコンテンツをユーザーに表示する場合、ブラウザは鍵の形をしたセキュリティアイコンをロックされていない形に変更し、ユーザーに警告する。
しかし、Mozillaのキャッシングシステムには問題があって、ほかのサイトからコンテンツを読み込んでいるときもロックされた状態の鍵アイコンを表示してしまい、悪質なサイトは信頼できるサイトのセキュリティ証明書を表示できてしまう。
これを悪用すれば、自分が制作したサイトをeBayやBank of Americaといった信頼できるサイトのように見せかけることができ、ユーザーからクレジットカードや身元情報を盗み出すことができてしまう。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
無料の「Oracle Database XE」で高速バッチ処理:実装のポイント
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
10代の若者と携帯が鍵--米国広告市場における今後の流れ
「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
ゲーム市場の台風の目と期待されるカプコン
オリンパス、第1四半期決算好調観測--円安も追い風に
今こそ求められるフリービジネスのデザイン・スキル
DELLが掲げる「新・仮想化アセスメントサービス」
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
「失われた10年」からの回復は、どういう課題を残したか?
コレクティブストアというマーケットプレース
iPhone対応サイトについて思うこと
全国健康保険協会の会計(意見募集)
体力消耗戦に突入、携帯電話業界
「Parallels Desktop 4.0 for Mac」は「Mac OS X Server 10.5 Leopard」をゲストOSとしてサポートへ
『誰でもよかった』犯人増殖する
いや、実は俺アカウント捨てたんだ。
そろそろiPhone以外の話題が欲しいです
フォトレポート:分解、アップル「iPhone 3G」
ちょっと変わった「iPhone」向けアプリケーション10種
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:米陸軍が表彰した2007年の技術
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
最新モバイル端末、参考出展技術--写真で見るワイヤレスジャパン2008
アナキン子役やベイダーの中の人が来日--スター・ウォーズ出演者のいま
時代を振り返る--「MS-DOS 4」のインストール
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
今週の新製品総チェック:ソニー「VAIO」が新キーワードを発表、ビクターからはYouTube対応ビデオカメラ
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
今週の新製品総チェック:まさにiPhone一色の1週間、ついに店頭発売へ
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。