japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2006年6月5日 09:00

『Firefox』の最新セキュリティ更新版、多数の脆弱性に対応

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
オープンソース開発団体 Mozilla Foundation は1日、主力 Web ブラウザ『Firefox 1.5』のセキュリティ更新版 Firefox 1.5.0.4 をリリースした。同更新版では12件もの脆弱性を修正している。なお、日本語版も同時に公開済みだ。

Mozilla のセキュリティ勧告一覧では、今回対応した12件の脆弱性の内、重要度が4段階中最高のものが5件、上から2番目のものと下から2番目のものがそれぞれ3件ずつ、そして4段階中最も低いものが1件となっている。

これらの内、重要度が最も高いものを順に見ていこう。まずはセキュリティ勧告「MSFA 2006-32」だが、これは潜在的なメモリ破損を伴うブラウザエンジンのクラッシュ問題に関するものだ。

2つめの「MSFA 2006-35」は、『XUL』の「persist」属性を使った権限昇格問題だ。特定の状況で、persist 指定した属性に、誤った URL の関連付けが行なわれるため、この属性を攻撃者が取得すれば、ブラウザの完全権限の下でコード実行が可能になる。

3つめの「MSFA 2006-37」は、特権ユーザーインターフェースコードから、コンテンツで定義したオブジェクトプロトタイプのセッターが呼び出される問題だ。勧告によれば、この脆弱性が悪用可能なことを示す概念実証コードもできているという。

重要度が最も高いものの内、残り2つは電子署名メソッド「crypto.signText」でバッファオーバーフローが起きる問題の「MSFA 2006-38」と、「addSelectionListener」を使った権限昇格問題の「MSFA 2006-43」となっている。

これらセキュリティ勧告のほとんどは、脆弱性の詳細まで言及していない。特に「MSFA 2006-35」や「MSFA 2006-37」には、「十分な数のユーザーが修正版に更新するまで、脆弱性を突く手段の詳細は公表しない」と、その理由を記している。

ただ今回は、例外といえるセキュリティ勧告もある。それは重要度が上から2番目の「MSFA 2006-33」で、HTTP ヘッダの曖昧な解釈メカニズムに起因する問題に関するものだ。同勧告によれば、Firefox で特定のプロキシサーバーを用いた場合、HTTP レスポンスの不正挿入が可能という。そして同勧告は、どのように攻撃を実施し得るか、かなり詳しく記している。

勧告によれば、この脆弱性を悪用すると、攻撃対象サイトにアカウントを持つユーザーのログイン Cookie といった機密情報を盗むことが可能という。

Firefox 1.5 の更新版リリースは、今年に入って4回目だ。現在 Mozilla は、次世代版『Firefox 2.0』の開発を進めている。先月、Firefox 2.0 の第3アルファ版が登場し、次からはようやくベータ版となる。そして年内には、正式リリースを迎える予定だ。

このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/