Joris Evers(CNET News.com)
2005/09/14 14:28
ウェブブラウザの「Firefox」と「Mozilla」に存在する深刻なセキュリティバグを悪用する方法が複数見つかったことから、まもなくこれを悪用した攻撃が発生する可能性があるとしてセキュリティ専門家らが注意を呼びかけている。
問題の脆弱性は米国時間8日にセキュリティ研究者のTom Ferrisが明らかにしたもので、攻撃者にこれを悪用されると、ユーザーの気付かないうちに悪質なソフトウェアをPC上で実行されてしまうというもの。
FirefoxやMozillaブラウザの配布や開発のとりまとめを行うMozilla Foundationでは、同脆弱性にただちに対応し、9日には暫定版の修正パッチをリリースしていた。
セキュリティ専門家らによれば、「Netscape」ブラウザの最新版も同脆弱性の影響を受けるという。Netscape関係者が13日に明らかにしたところによると、Time Warner傘下のAmerica Onlineに属する同部門では現在、この問題について調査を進めているところだという。
セキュリティ脆弱性の存在が明らかにされると、セキュリティコミュニティでは通常、その悪用方法をいち早く示そうとする競争が始まる。実際に、ここ数日間で、少なくとも2人の研究者が、セキュリティ関連の有名なメーリングリストのなかで、この脆弱性に関して攻撃者が使いそうな手口を見つけたと主張している。
メーリングリストへ投稿されたメッセージによると、この手口はWindowsとLinux上で使えるものだという。この脆弱性に関する詳細が明らかにされた時点では、これを悪用する手口は、Ferrisが発見したと主張するWindows用のもの以外に知られていなかった。
Berend-Jan Weverというコンピュータ科学専攻のオランダ人学生は10日、「Full Disclosure」というメーリングリストに「このプログラムの作成には、わずか3時間半程度しかかからなかった。わたし以外にも、同様のプログラムを書いた人間がいるかもしれない」というメッセージを投稿した。Weverは、Windows XPやWindows Server 2003上でこの脆弱性を悪用する方法を見つけたと主張している。
WeverやFerrisは作成したコードを公開していない。また、この脆弱性を突いた攻撃に関する報告は寄せられていない。だが、犯罪を目論む攻撃者たちが、研究者らに引けをとらないほどのスピードで同脆弱性を悪用する準備を進めている可能性があると、専門家らは指摘している。
「一般ユーザーからは、この脆弱性が悪用されたという報告はまだ上がってきていない。だが、セキュリティ研究者やハッカーがこの問題に注目していることは確かだ」とFrench Security Incident Response Team(FrSIRT)の関係者は述べる。FrSIRTでは、この問題の脅威レベルを最も深刻な「重大」に分類している。
Ferrisも、同脆弱性を悪用するコードを作成したり、買ったりして、一般ユーザーのマシンに攻撃を仕掛けようとしている攻撃者が存在することを認めている。「攻撃用コードを提供して欲しいという内容の電子メールを何回か受け取っている。このことから、どうにかしてトロイの木馬を手に入れようとしている人間がいることが分かる」(Ferris)
今回の脆弱性は、Firefox、Mozilla、Netscapeのそれぞれが国際化ドメイン名(International Domain Names:IDN)を扱う際の処理方法に関連するもので、専門家らはFirefox/Mozillaユーザーに対し、Mozilla Foundationが提供している暫定パッチを適用し、IDNの機能を無効にするよう勧めている。IDNとは各国独自の言語を使うドメイン名のことを指す。
「ユーザーには、修正パッチが出されるまで、ベンダーが公開した迂回措置を講じること強く勧める」とセキュリティ対策企業iDefense LabsのディレクターであるMichael Suttonは述べている。「これを悪用するプログラムが書かれる可能性があり、確実に誰かがつくるだろう」(Sutton)
問題の脆弱性は、バッファオーバーフローの欠陥で、攻撃者はウェブサイトに悪質なコードを潜り込ませ、この脆弱性を悪用することが可能だ。Mozillaは自らのウェブサイトに出した勧告のなかで、暫定版のパッチや手動でIDNを無効にする方法を掲載している。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
無料の「Oracle Database XE」で高速バッチ処理:実装のポイント
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
10代の若者と携帯が鍵--米国広告市場における今後の流れ
「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
ゲーム市場の台風の目と期待されるカプコン
オリンパス、第1四半期決算好調観測--円安も追い風に
今こそ求められるフリービジネスのデザイン・スキル
DELLが掲げる「新・仮想化アセスメントサービス」
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
「失われた10年」からの回復は、どういう課題を残したか?
iPhoneの影で馬鹿売れしているみたい
動画配信の影響なのかインターネット部門が「終了」
Googleというネットの巨大なメディアに支配される脅威
コレクティブストアというマーケットプレース
iPhone対応サイトについて思うこと
全国健康保険協会の会計(意見募集)
体力消耗戦に突入、携帯電話業界
「Parallels Desktop 4.0 for Mac」は「Mac OS X Server 10.5 Leopard」をゲストOSとしてサポートへ
フォトレポート:分解、アップル「iPhone 3G」
ちょっと変わった「iPhone」向けアプリケーション10種
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:米陸軍が表彰した2007年の技術
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
最新モバイル端末、参考出展技術--写真で見るワイヤレスジャパン2008
アナキン子役やベイダーの中の人が来日--スター・ウォーズ出演者のいま
時代を振り返る--「MS-DOS 4」のインストール
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
今週の新製品総チェック:ソニー「VAIO」が新キーワードを発表、ビクターからはYouTube対応ビデオカメラ
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
今週の新製品総チェック:まさにiPhone一色の1週間、ついに店頭発売へ
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。