![]() ![]() ![]() ![]() 『Firefox』に新たな脆弱性、ただし新版で対応済みこの記事のURLhttp://japan.internet.com/webtech/20050301/12.html
著者:Sean Michael Kerner
海外internet.com発の記事
セキュリティ会社の iDefense は2月28日、オープンソース団体 Mozilla Foundation の Web ブラウザ『Firefox』を含む製品に、ヒープオーバーフローの問題があるとして、セキュリティ勧告を一般公開した。
Mozilla Foundation も2月24日、Firefox 最新版のリリースと同時に、同脆弱性に関する勧告を開示している。勧告によると、同脆弱性の影響を受けるのは、ブラウザの Firefox、メールクライアントの『Thunderbird』、インターネットスイートの『Mozilla Suite』で、それぞれ Firefox 1.0.1/Thunderbird 1.0.1/Mozilla Suite 1.7.6 で対応済みという。 iDefense の勧告では、問題の脆弱性により、攻撃者が遠隔的に任意コード実行を行なったり、ブラウザをクラッシュさせる可能性があるとしている。 iDefense のセキュリティ情報開示タイムラインによると、問題の脆弱性について、9日に Mozilla Foundation へ報告し、同団体は同日中に対応した。そして修正が済んだ後に発表という予定通り、一般向けの情報開示を28日に行なった。 iDefense の勧告によれば、問題の脆弱性は、任意コード実行につながるヒープ領域破壊を許しかねないもので、具体的には文字列処理関数に存在するという。これら関数のメモリ領域の扱い方に問題があり、文字列長が伸張する際にメモリ再割り当てに失敗すれば、特定のメモリ領域に任意のデータを書き込むことが可能になる。 Mozilla の勧告では、「ちょうどのタイミングでメモリが枯渇するなど、悪用のための条件を正確に作り出すことはありそうもない」と述べている。しかし iDefense によると、悪用に失敗した場合でも、ブラウザのクラッシュを引き起こす可能性があるという。
japan.internet.comのウエブサイトの内容は全て、国際法、日本国内法の定める著作権法並びに商標法の規定によって保護されており、その知的財産権、著作権、商標の所有者はインターネットコム株式会社、インターネットコム株式会社の関連会社または第三者にあたる権利者となっています。
本サイトの全てのコンテンツ、テキスト、グラフィック、写真、表、グラフ、音声、動画などに関して、その一部または全部を、japan.internet.comの許諾なしに、変更、複製、再出版、アップロード、掲示、転送、配布、さらには、社内LAN、メーリングリストなどにおいて共有することはできません。 ただし、コンテンツの著作権又は所有権情報を変更あるいは削除せず、利用者自身の個人的かつ非商業的な利用目的に限ってのみ、本サイトのコンテンツをプリント、ダウンロードすることは認められています。 |