文:Joris Evers(CNET News.com)
翻訳校正:尾本香里(編集部)
2006/06/09 12:21
MicrosoftとMozillaが、両社のウェブブラウザに存在するセキュリティホールが侵入者によって悪用され、ファイルを盗まれるおそれがあることを認めた。だが、こうした悪用は条件的に難しく、リスクはそれほど大きくないとも話している。
セキュリティ専門家は今週に入って、「Internet Explorer(IE)」および「Firefox」、そしてMozillaのその他のブラウザでJavaScriptを処理する方法に脆弱性があると警告していた。攻撃者がこうした問題を悪用して、ファイルを不正にアップロードする可能性があり、マシンユーザーの個人情報が危険にさらされるというのである。
しかし、ユーザー側が多くの操作を行わなければ同脆弱性の悪用は難しいことから、MicrosoftおよびMozillaは差し迫った危険はなく、修正パッチをすぐにリリースする必要もないと考えている。関係者によれば、両社はブラウザの次期リリースでこのバグを修復する予定だというが、アップデートされるバージョンの詳細やその時期については明らかになっていない。
Microsoftの関係者は、「同脆弱性は、悪質な攻撃者がこれを悪用し、ユーザーのマシンにコード攻撃を仕掛けるといった事態を招くものではない。ユーザーにさまざまな操作をさせ、その結果として情報を漏洩させる性質のものだ。Microsoftは、今後リリースするIEの中でこうした問題を解決していく」と、電子メールによる声明に記している。
Mozillaのエンジニアリング担当バイスプレジデントMike Schroepfer氏も、同様の声明を発表している。「悪用するにはユーザーに一定の作業を行わせなければならず、リモートコードの実行も不可能であることから、この脆弱性は比較的危険度が低いと言える。とはいえ、いかなる問題に対しても当社は真剣に対処している。Firefoxの今後のバージョンで、今回の脆弱性に修復を施すつもりだ」(Schroepfer氏)
同脆弱性は、JavaScriptのOnKeyDownイベントに関係がある。SymantecおよびSecuniaが今週初めに発表したセキュリティ警告情報によると、攻撃者は悪質なウェブサイトを製作し、ユーザーのキーストロークを隠されたファイルアップロード用のダイアログボックスにひそかに記録して、その後アップロードを実行するのだという。
この攻撃を成功させるためには、標的としたユーザーに、攻撃者がダウンロードを望むファイルの完全なパスを入力させねばならない。「これを実現するには、標的のユーザーに相当量の文字をタイプさせる必要がある」と、セキュリティ企業Symantecは述べている。攻撃者は、キーボードを使うゲームやブログなどのウェブページを利用して、この脆弱性を悪用する可能性があるという。
Microsoftは、現時点では同脆弱性を悪用した悪質なコードの存在は確認されていないと話している。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
OpenSolaris 2008.05 リリースの中身
「データポータビリティ」の行方--グーグル、Facebook、マイスペースの施策を検証
西暦2050年のテクノロジ世界--IBMの研究者5人が予測
躍進する中国最大のビデオ共有サービス56.com--YouTubeと異なる強みと戦略
今夏に新はてなブックマーク登場--その進化と情熱
人気を集めるモバイルコンテンツにも変化の波
倍々ゲームのDeNAは高成長持続へ
ドイツの出版社が「ウィキペディア」を書籍化、出版へ
リスティング広告における競争優位性の維持
-Simplify IT- ITをシンプルに 連載第2回
内部統制対策を実現するIT運用管理ツール
絵画の価格高騰 〜批評家は間違えられない
PRADA phoneパーティー
Vistaの軽量化は検証が難しい
Apple,WWDC2008参加チケット売り切れ
「第2回オフラインnewsing」参加にあたって考えた、「『ニュースサイト』がつまらない7つの理由」
コメント欄の仕様
MEFFYS 2008 〜携帯につながるコントローラーZeemote〜
CMSのページ編集機能が優れていればいるほど
[速報]米CBSが米CNETを買収
ヤフーでニコニコする方法:「ニコニコ動画のSilverlight版」
マイクロソフト、「XP SP3」の提供を延期--未対応の問題発見で
次世代DVD戦争は終結も…、進まぬBlu-rayプレーヤーの普及
ニコニコ動画とAR(現実拡張)技術が可能にする「ニコニコ現実」という未来
ドコモが持つ「1人負け」への危機感--ロゴ変更の裏にあるもの
数量限定アップルストアご当地グッズ--全7種類、このGWにコンプリートする?
もっと楽しい検索を--百度の技術を統括する元はてな社員
PCで宇宙探査--「WorldWide Telescope」レビュー
北京五輪会場と大会を支える技術チーム--開催をひかえ進む準備
写真で見る「PRADA Phone by LG(852i)」
[特集] Windows Vista SP1搭載の最新PCラインアップ
[特集]2008年春 ビデオカメラフルラインナップ
[レビュー]一番小さなホームシアター--パイオニア、サラウンドヘッドホン「SE-DRS3000C」
顔認識の発展とひと味違うモデルの台頭--コンパクトデジタルカメラの動向を探る
楽しさで選ぶか、個性を取るか?--デジタル一眼レフカメラ お薦めモデル
文字入力でネットを操るインターネットマシン--ソフトバンクモバイル「Internet Machine SoftBank 922SH」
今週の新製品総チェック:「PRADA Phone」がついに日本上陸
[レビュー]5万9800円の格安ミニノートPC--工人舎SAシリーズ「SA5KX08AL」
[レビュー]防水Xactiセカンドステージへ--三洋電機「Xacti DMX-CA8」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。