japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2007年9月7日 11:00

『Firefox』に依然残る URI ハンドラ問題

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
ソースコードがオープンになっている場合でも、セキュリティ問題の修正は、1度、さらには2度手を入れても、対策が不十分になることもある。

Mozilla の Web ブラウザ『Firefox』の URI ハンドラの問題も、そういったケースのようだ。最初に問題になったハンドラの脆弱性は、Firefox が別の Web ブラウザから起動可能になる、というものだった。

その後、セキュリティ研究者の Billy (BK) Rios 氏と Nate Mcfeters 氏が、想定外の URI を用いてより一般的なハンドラを悪用する方法を見つけたと主張した。

両氏は、問題が依然として存在することを Mozilla Foundation に通知したと主張しているが、問題となっている脆弱性の存在を実演で示す実証コードについて、詳細を明らかにしていない。

Mozilla はこの問題に取り組んでいるが、修正パッチのリリース時期については明言していない。

Mozilla の最高セキュリティ責任者 Window Snyder 氏は、取材に応じた Eメールの中で「われわれは、最近明らかになったこの潜在的な問題を認識しており、精力的に調査しているところだ」と述べている。

両氏が指摘した問題は、Mozilla がすでに少なくとも2度修正を試みた問題と基本的には同じものだ。

この問題が最初に報告されたのは、7月10日前後だ。Mozilla は素早く対応し、7月18日にはこの問題の修正を含む『Firefox 2.0.0.5』を公開した。

Mozilla は当時、この問題を修正したとしながらも、Microsoft の『Internet Explorer』では同じ問題が未修正のまま残されているため、依然として問題となるおそれがあると主張していた。

その一週間後、Mozilla は依然として問題が存在することを認めた。そして7月31日に『Firefox 2.0.0.6』をリリースするという形で、もう1度修正を行なった。

Rios 氏は自身のサイト上で、コマンドの遠隔実行を招くおそれが Firefox 2.0.0.5 にあった点は解決されたが、問題の核心である、ファイルタイプの処理に関連する基本的な問題は未解決のままだと主張している。

関連テーマ
このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/