japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2007年11月28日 11:40

Mozilla、セキュリティ更新版『Firefox 2.0.0.10』をリリース

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
Mozilla Foundation は26日、Web ブラウザ『Firefox』の最新セキュリティ更新版『Firefox 2.0.0.10』をリリースした。

Firefox 2.0.0.10 で対応したのは、非常に深刻なクロスサイト スクリプティング (XSS) 攻撃に対する脆弱性だ。この脆弱性の存在は、すでに数か月前から公になっていた。

Mozilla のセキュリティ勧告では、この XSS 問題を「jar: URI スキーマ」の仕組みを悪用したものだと説明している。jar: URI スキーマは、デジタル署名付きの Web ページをサポートする仕組みで、Java アーカイブ形式の署名を含む ZIP 圧縮したページを Web サイトが読み込むのに利用できる。

Mozilla のスタッフとして活動する Jesse Rudderman 氏は今年2月、Mozilla が運用している欠陥追跡システム『Bugzilla』のエントリ369814において、次のように報告していた。「バイナリ コンテンツを検査することなく、画像のアップロード (アバターなど) が可能なすべてのサイトは、XSS 攻撃に対して脆弱となる可能性が高い。攻撃者は、単に悪意のある (ZIP) ファイルをサイトにアップロードするだけで、ユーザーに『jar:』リンクを辿らせることができてしまう」

同脆弱性については、セキュリティ専門家の Michal Zalewski 氏が今月に入り、広範な Web サイトに影響を及ぼす可能性があると指摘した。これを受けて Mozilla の開発者らは、この脆弱性の危険度と悪用の可能性について再検証を進めていた。

Zalewski 氏は Bugzilla のエントリにおいて、今月10日付けで次のようにコメントしている。「この脆弱性は、当初の評価よりもかなり深刻で、対処もより困難なものだということに注意してもらいたい。302リダイレクトでセキュリティ コンテキストが適切に変わらないため、攻撃対象のサイトが悪意のある JAR ファイルをホストする必要すらない」

ほかにも前出のセキュリティ勧告では、同脆弱性を悪用すれば、Google の Web メールサービス『Gmail』にログインしている場合、そのユーザーが持つ連絡先情報を盗み出せる概念実証コードが公になったことも記している。

Firefox 2.0.0.10 では、この XSS 問題対応以外に、2つの修正を行なった。1つは、クロスサイト リクエスト フォージェリ (CSRF) 攻撃を許してしまう脆弱性だ。この脆弱性は、Firefox による HTTP Referer ヘッダ生成処理の問題で、偽のヘッダを作り出すことが可能だったという。そしてもう1つの修正では、メモリ破壊の形跡があるクラッシュに対応した。これら3件の修正は、いずれも重要度評価が上から2番目の「高」となっている。

関連テーマ
このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/