Mozillaは米国時間9月7日、「Firefox 3.6.9」と「Firefox 3.5.12」をリリースし、それぞれにおける10件の「最高」レベルのセキュリティ脆弱性を修正し、ウェブサイト運営者がクリックジャッキング(clickjacking)と呼ばれるリスクを回避できるようにした。
重要度が最高レベルの脆弱性は、遠隔の攻撃者によるコンピュータ上での任意のコード実行を可能にする恐れがある。ウェブブラウザが、より重要で強力になるにつれ、ブラウザメーカーは、新しい攻撃の危険性に常に注意する必要がある。
「Firefox 3.6」では、閲覧時のリスクを軽減するための新しい全体的なアプローチも導入されている。「X-Frame-Options」と呼ばれるHTTPレスポンスヘッダのサポートである。ウェブサイト開発者は、この技術を利用することにより、ブラウザが自分のウェブサイトをフレーム(ブラウザウィンドウ内の小さなウィンドウ)の中に表示しないようにすることができる。悪質なサイト上のフレームの中に合法的なサイトを配置するというのが、クリックジャッキングと呼ばれる攻撃の1つの方法である。クリックジャッキングは、悪質なサイトが、ユーザー名やパスワードといったキー入力を取得することを可能にしてしまう。
「Firefox 3.5」とFirefox 3.6の新バージョンの10件の深刻な脆弱性のうち、9件は両者で同じものだが、3.5の問題の1つは3.6ではマイナーな問題であり、3.6の問題の1つは3.5には影響を与えないものだった。これらに加えて、いくつかの深刻ではないセキュリティ脆弱性も修正された。詳細については、Firefox 3.6.9のセキュリティページとFirefox 3.5.12のセキュリティページを参照してほしい。
この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。
CNET Japanの記事を毎朝メールでまとめ読み(無料)
ZDNET×マイクロソフトが贈る特別企画
今、必要な戦略的セキュリティとガバナンス
ものづくりの革新と社会課題の解決
ニコンが描く「人と機械が共創する社会」