Munir Kotadia (ZDNet Australia)
2005/04/19 11:59
「Mozilla Suite」および「Firefox」オープンソースブラウザに、複数の脆弱性が発見された。この脆弱性が悪用されると、攻撃者に悪質なコードをインストールされたり、個人情報を盗まれたりするおそれがある。
先週末、Mozillaのセキュリティ関連ウェブサイトでは、9件の脆弱性の詳細が公表された。
インターネットセキュリティを専門とするPure HackingのシニアセキュリティコンサルタントIan Latterは、これらの脆弱性のほとんどは、アプリケーションがJavaScriptを処理する方法に関連したものだと述べている。
「今回発見された脆弱性の中には、より高い特権でJavaScriptを実行する場合の許可に関するものがある。これらが悪用されると、JavaScriptのサンドボックスを有効にしておくために使用されているセキュリティ機能が除去され、PCが攻撃を受けるおそれがある」(Latter)
そのほかの問題点は、悪質なスクリプトによって任意のメモリに対するアクセスが可能になってしまうことだと、Latterは話している。
「無作為にアクセスされたメモリには、ユーザーが閲覧していた情報の一部が含まれている可能性がある。最悪の場合、個人情報やログイン情報が盗み見されてしまうかもしれない」(Latter)
セキュリティ企業Secuniaは米国時間18日、Firefoxの0.xバージョンおよび1.xバージョンで見つかった脆弱性の危険度を、「非常に高い」と分類した。Secuniaが勧告を発表したのは、今回発見された9件の脆弱性のうち8件についてである。
一方、French Security Incident Response Teamによると、Firefoxのポップアップウィンドウブロック機能の脆弱性を悪用することで、攻撃者は悪質なコードをユーザーコンピュータ上で実行することが可能だという。
同グループの勧告には、「ポップアップがブロックされた場合でも、ユーザーはそれを任意に表示させることができる。ポップアップのURLがJavaScript形式であるときに、情報バーから『javascript: ...を表示する』や、ポップアップブロック用ステータスバーのアイコンメニューを選択すると、より高い特権でJavaScriptが実行される。その結果、悪質なソフトウェアがPCにインストールされてしまう」と記載されている。
Firefoxのその他の脆弱性は、インストールされていないプラグインを必要とするウェブページを、ユーザーが閲覧しようとする際に悪用される。French Security Incident Response Teamの勧告によると、ユーザーがブラウザの「プラグイン検索サービス」を使って適切なプラグインを見つけ出そうとした場合に、攻撃者は「手動インストール」機能を悪用して、「ローカルデータを盗んだり、悪質なコードをインストールしたりすることができる任意のコードを実行する」ことが可能になるという。
これらの脆弱性に影響を受けるのは、バージョン1.7.7に先行するMozilla Suiteの全バージョンと、バージョン1.0.3に先行するFirefoxの全バージョンである。
Pure HackingのLatterは、JavaScriptを無効にするか、Mozillaのウェブサイトからパッチが適用されたバージョンをダウンロードするよう、ユーザーに注意を促している。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
「Chrome」が持つウェブ新興企業への可能性
グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
米国人アーティストが語る中国当局による拘束--チベット支援活動の結末
「検索市場の3強にならないと、ヤバイかな」--百度社長、井上氏
リコー、攻めの大型買収で世界市場へ活路
モバイルSEOに有用なデータの収集方法
中国ケータイは理屈ぬきにオモシロイ!
サーバ仮想化・グリーン化の利点を最大化!
iPhonista Nightの事後報告
コンテンツ市場14兆円の中身と行方
除名せよ!福田康夫
1年も持ちこたえたのは本当に「ご立派」としかいいようのない福田総理
イーモバに冷たい各社
まず10年間は泥のように働け3
「VirtualBox 2.0」、Mac OS X版におけるインターフェイスの改善 etc...
「あなたとは違うんです」首相の存在感
我が家のD4もようやく機能強化に旅立ちます
iPhoneの「手書き入力」を試してみた
フォトレポート:注目の「iPhone 3G」アプリトップ10
フォトレポート:コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
フォトレポート:絵で見る「Internet Explorer 8」ベータ2
若者がモノを買わない理由--インターネット依存、低い上昇志向・・・
フォトレポート:「グッドデザインエキスポ2008」で見つけた気になるモノ
iPhone 3Gの陰で売れたもう1つのもの--iPod touchの販売動向を見る
Google Chromeを支えるブレーンたち、ローンチイベントで集合
「Google Chrome」の機能をチェック--米CNET Newsの視点
新型PSPに搭載された機能を写真でチェック
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルがメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。