MicrosoftとMozillaが、先ごろ明らかになった「Internet Explorer」および「Firefox」ウェブブラウザの脆弱性への対応をそれぞれに進めている。
これらの脆弱性は、研究者のMichal Zalewski氏が先週、セキュリティ関連メーリングリストへの投稿で明らかにした。いずれのブラウザでも、悪意を持つ者が悪質なウェブサイト経由でデータを入手できてしまう可能性があると、Zalewski氏は語っている。
さらに同氏によると、Firefoxにはもう1つ脆弱性があり、ユーザーのPC上にあるクッキーファイルが変更されてしまうかもしれないという。
Internet Explorerの場合、この問題は最新バージョンのIE 7に影響があり、これ以前の各バージョンも影響を受ける可能性がある、とZalewski氏は書いている。Microsoftは、この脆弱性により、PCのハードディスク上にあるファイルが攻撃者に対して無防備になる場合があることを正式に認めた。ただし、それは所定のファイルの場所が判明済みの場合に限られるという。
Microsoftの関係者は米国時間2月16日に電子メールで声明を出し、「攻撃を成功させるためには、ユーザーをだまし、ソーシャルエンジニアリングを駆使して、あらかじめファイルの置き場所を攻撃者のウェブページに入力させておく必要がある」と述べている。Microsoftではまだこの問題を調査中で、これから「適切な対策を講じていく」と関係者は語っている。
Firefoxには2つのセキュリティホールがあり、いずれもZalewski氏が明らかにしている。そのうちの1つはInternet Explorerの問題と同様のものだが、もう1つは、悪意のある者が脆弱なブラウザが動作するPC上に保存されたクッキーファイルを変更できるようにしてしまう。クッキーはウェブサイトがPC上に保管する小さいファイルで、ログイン情報やサイトの初期設定などを記憶している。
Zalewski氏は14日、このクッキーの問題についてFull Disclosureのメーリングリストに投稿し、「影響はかなり深刻だ」と書いている。同氏の投稿によると、クッキーが悪質なウェブサイトによって変更されてしまう可能性があるため、攻撃者がほかのサイトの表示や動作を変更できるようになるという。
Mozillaサイトのバグ情報によると、Mozillaが管理しているFirefoxの開発者は、この脆弱性に対処するパッチを既に用意しているという。ただし、このパッチは同ブラウザのユーザーにはまだ公開されていない。同サイトへの書き込みによると、Mozillaでは多数の修正を施したアップデート版をリリースするのが一般的で、次のパッチリリースはまもなくだという。Zalewski氏によると、これらのバグは同オープンソースブラウザの最新バージョンに影響があるという。
Zalewski氏は16日、電子メールでインタビューに答え、「修正はすぐに準備されており、内容も大丈夫なようだ」と書いている。情報を開示してしまうバグは、2週間前にもほかに2件がFirefoxから見つかっている。
一方、賢明なインターネットユーザーは訪問先のウェブサイトに注意すべきだ。Firefoxユーザーであれば、ウェブサイト上でスクリプトコードの実行を防ぐ「NoScript」アドオンをインストールする選択肢もある。これは、情報開示バグを実証するZalewski氏のエクスプロイトコードをブロックするほか、ほかの多くの攻撃も阻止してくれる。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。 海外CNET Networksの記事へ
CNET Japanの記事を毎朝メールでまとめ読み(無料)
ものづくりの革新と社会課題の解決
ニコンが描く「人と機械が共創する社会」
ZDNET×マイクロソフトが贈る特別企画
今、必要な戦略的セキュリティとガバナンス