[CNET Japan] モジラ、「Firefox 2.0.0.10」をリリース--3件のセキュリティ脆弱性に対応
2007年11月28日11時15分 / 提供:CNET Japan
Mozillaは米国時間11月26日、「Firefox」のバージョン2.0.0.10をリリースした。今回の更新は影響力の大きいセキュリティ脆弱性3件に対処するものだ。2件は特定のサイトの訪問時に個人情報を盗むために利用可能なクロスサイトリクエストフォージェリ(CSRF)攻撃に対処するものであり、1件はメモリ破壊に関するものである。
更新はすべての現行Firefoxユーザーに配布されている。新規ユーザーは最新のFirefoxのリリースをダウンロードできる。
CSRFに関する1件目の脆弱性は、window.locationプロパティを設定するタイミングを利用して偽のHTTP Refererヘッダを生成することを可能にするものだ。
Mozillaでは、Refererヘッダは本来スクリプトが実行されたコンテンツのアドレスを反映するはずだが、「代わりに、リファラには、スクリプトが実行されたウィンドウ(またはフレーム)のアドレスが設定されていた。この脆弱性はそのわずかな違いから生じていた」と指摘している。Mozillaではこの脆弱性を実証した人物としてGregory Fleischer氏の名前を挙げている。
CSRFに関する2件目の脆弱性はJAR ZIP形式に関するものである。JAR ZIPはウェブサイトが、Javaアーカイブ形式の署名を含むZIPアーカイブにパッケージされたページをウェブサイトが読み込むことを可能にするものだ。
Mozillaによると、リダイレクトを使うとMozillaのブラウザはJARコンテンツの提供元を正しく解釈できなくなることがBeford.orgのブロガーによって指摘されたという。そのコンテンツが「実際の提供元ではなくリダイレクト先のサイトから提供されているかのように誤認されてしまう。これは、一般に公開されているリダイレクトサービスを利用すれば、アップロードを許可していないサイトに対してもクロスサイトスクリプティング(XSS)攻撃を行うことが可能だった」
この脆弱性を利用してユーザーのGmailコンタクトリストを盗む方法が示された概念実証コードがすでに存在する。Mozillaではこれを実証したセキュリティ研究者としてJesse Ruderman氏とPetko D. Petkov氏の名前を挙げている。
3件目の更新はメモリ破壊に関するものであり、Firefoxの安定性を向上するための3件のバグ修正が含まれるとMozillaでは説明している。この場合の問題点は、条件が整えばこうしたメモリクラッシュの一部を利用して任意のコードを実行することが可能だった点である。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連記事
関連ニュース:セキュリティ
- 驚異の20枚/秒連写から世界最薄まで!これが個性派揃いのau 09年秋冬の新ケータイだ
ITライフハック 11月08日09時00分(3) - [新製品]東芝、Windows 7搭載ビジネスノートPC「dynabook」の秋冬モデル6シリーズ
RBB TODAY 11月10日12時08分 - 高専カンファレンス、人気の理由は“ワクワク”
ITmedia エンタープライズ 11月10日11時29分 - ネット販売:口座番号を書き換え代金詐取朝鮮日報 11月10日11時24分
- 東芝、企業向けのWindows 7搭載ノートPC計6製品を投入
+D PC USER 11月10日11時23分
- << スパムメール対策のトップ…
- IT一覧
- 【セキュリティ魂】セキュ… >>
|
26,800円
コムロード オンラインストア
|
9,770円
アウトレットプラザ
|
19,800円
コムロード オンラインストア
|
33,800円
コムロード オンラインストア
|
ITアクセスランキング
- 2009年10月の特選iPhoneアプリまとめ
GIZMODO 09日22時00分(1) - 【リアルタイム更新中】ソフトバンクモバイルが2009年冬および2010年春モデルを発表、無線LAN装備モデルやAndroidケータイなどGIGAZINE 10日09時15分
- カシオと凸版印刷が有機ELディスプレイで協業--新会社設立へCNET Japan 09日16時29分(4)
- ひょえ〜! 『Google』で「夫」のあとにスペースを記入すると!
ガジェット通信 09日18時11分(4) - 有名ゲーム店「ゲームボーイミクロと同じ香りがしてきたPSP go」と発言
ガジェット通信 09日17時12分(11) - 世界最薄のプレミアムノート!デル、「Adamo XPS」を発表
ITライフハック 09日09時00分(7) - ソフトバンク、新製品発表会をライブ中継へITライフハック 10日07時05分
- 11.6型WXGA液晶×10.7時間駆動で魅せる貝殻ノート――「Eee PC 1101HA」を駆る
+D PC USER 09日01時21分(1) - 【ゲームニュース一週間】“洋ゲー”という偏見、示された意外な突破口インサイド 08日23時14分(9)
- パソコンのパフォーマンスを向上!キングストン、新型SSDを発表
ITライフハック 10日09時00分
過払い金返還の無料弁護士相談!消費者金融に払い過ぎた利息が取り返せる可能性があります
完済後もOK。返済中であれば取り立てを止めることができます
借金215万円がゼロになり、368万円戻ってきた事例も!!
弁護士相談24時間受付中




![偽セキュリティ対策ソフトの脅威が再拡大 〜 10月のウイルス・不正アクセス状況[IPA]](http://image.news.livedoor.com/newsimage/7/8/78f52_58_339ac550f54d5427383243ea184dbca4-s.jpg)











行きの電車、帰りの電車で