japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2007年3月12日 09:00

『Firefox』のパスワード管理機能が持つ脆弱性は修正済み?

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
Web ブラウザ『Firefox 2.0』のパスワード管理機能が持つ不具合は、直ったのか否か。あるセキュリティ研究者はまだ直っていないと主張する一方、開発元の Mozilla は直ったという立場だ。

昨年11月、セキュリティ研究者 Robert Chapin 氏は、Firefox 2.0 のパスワード管理機能『Password Manager』に未対応の脆弱性を発見した。この脆弱性を悪用する Web ページを作成することで、別サイト用の信用情報をフォームに自動記入させることが可能となる。

すでに Mozilla は、セキュリティ更新版 Firefox 2.0.0.2 を公開済みで、同脆弱性も修正したとしている。しかし Chapin 氏は、全面的に同意しているわけではない。

Chapin 氏は9日、Password Manager に関連する22件もの危険性を指摘した勧告 (PDF ファイル) を公開した。勧告では、Mozilla の不具合追跡システム『Bugzilla』に報告したバグ情報3件について言及している。22件の危険性の内訳は、バグ情報「360493」(Bugzilla におけるステータス情報は解決済み) の危険性が20件で、そのほかバグ情報「373154」と「373309」(いずれもステータスは未確認) を合わせて22件となっている。同氏の見解によれば、バグ情報「360493」に関係する危険性のうち Firefox 2.0.0.2 で解決したのは約24%に過ぎないという。

現在のところ、Mozilla の広報担当者からコメントを得ることはできていない。

Chapin 氏によると、残るすべての問題点に関する議論については、同氏が Bugzilla に報告した最初のバグ情報と切り分けるよう Mozilla から要求があり、バグ情報「360493」の未解決問題について、新たに情報を Bugzilla に投稿したという。

Chapin 氏は取材に応じ、次のように述べた。「Mozilla がこのバグ (バグ情報360493) を個別の問題に切り離して議論を始めたいと求めた理由は、主に Bugzilla システムの限界に起因するものだと思う。この際立ったバグ (バグ情報360493) については、非常に多くの関心が集まり、390件の返信メッセージがあった。同じスレッドで議論を続けるためには、毎回それらのメッセージをすべてダウンロードし、リストの最後尾までスクロールしなければならない」

Chapin 氏は、該当のバグに関していくつかの決定が、Bugzilla で行なうオープンな議論の外で行なわれたと説明を続けた。同氏の見解によると、オープン性の欠如はオープンソース開発の考え方全体に反するものだ。

Chapin 氏は次のように述べた。「意思決定プロセスは、もっとスムーズで、もっと参加者が関与するものにできるはずだ。私はこのバグ (バグ情報360493) を『修正済』とみなすのは、やはり早計だと思うが、Mozilla はどのような問題が確認されたかという観点ではなく、パッチが修正したものという観点から、このバグを定義しているようだ」

このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/