[CNET Japan] モジラ、「Firefox 2.0.0.10」をリリース--3件のセキュリティ脆弱性に対応
2007年11月28日11時15分 / 提供:CNET Japan
Mozillaは米国時間11月26日、「Firefox」のバージョン2.0.0.10をリリースした。今回の更新は影響力の大きいセキュリティ脆弱性3件に対処するものだ。2件は特定のサイトの訪問時に個人情報を盗むために利用可能なクロスサイトリクエストフォージェリ(CSRF)攻撃に対処するものであり、1件はメモリ破壊に関するものである。
更新はすべての現行Firefoxユーザーに配布されている。新規ユーザーは最新のFirefoxのリリースをダウンロードできる。
CSRFに関する1件目の脆弱性は、window.locationプロパティを設定するタイミングを利用して偽のHTTP Refererヘッダを生成することを可能にするものだ。
Mozillaでは、Refererヘッダは本来スクリプトが実行されたコンテンツのアドレスを反映するはずだが、「代わりに、リファラには、スクリプトが実行されたウィンドウ(またはフレーム)のアドレスが設定されていた。この脆弱性はそのわずかな違いから生じていた」と指摘している。Mozillaではこの脆弱性を実証した人物としてGregory Fleischer氏の名前を挙げている。
CSRFに関する2件目の脆弱性はJAR ZIP形式に関するものである。JAR ZIPはウェブサイトが、Javaアーカイブ形式の署名を含むZIPアーカイブにパッケージされたページをウェブサイトが読み込むことを可能にするものだ。
Mozillaによると、リダイレクトを使うとMozillaのブラウザはJARコンテンツの提供元を正しく解釈できなくなることがBeford.orgのブロガーによって指摘されたという。そのコンテンツが「実際の提供元ではなくリダイレクト先のサイトから提供されているかのように誤認されてしまう。これは、一般に公開されているリダイレクトサービスを利用すれば、アップロードを許可していないサイトに対してもクロスサイトスクリプティング(XSS)攻撃を行うことが可能だった」
この脆弱性を利用してユーザーのGmailコンタクトリストを盗む方法が示された概念実証コードがすでに存在する。Mozillaではこれを実証したセキュリティ研究者としてJesse Ruderman氏とPetko D. Petkov氏の名前を挙げている。
3件目の更新はメモリ破壊に関するものであり、Firefoxの安定性を向上するための3件のバグ修正が含まれるとMozillaでは説明している。この場合の問題点は、条件が整えばこうしたメモリクラッシュの一部を利用して任意のコードを実行することが可能だった点である。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連記事
関連ニュース:セキュリティ
- -GACKTバースデーライブに初採用-キャリアを通さず、ケータイコンテンツの販売ができる新課金方法「QT」誕生。PR TIMES 06日17時39分
- KDDI、社内外の業務用 PC を一元管理できる SaaS 型サービス「PC リモート管理サービス」を提供開始
インターネットコム 06日17時30分 - KDDI、PCを一括管理する「PCリモート管理サービス」をSaaS型で法人向けに提供開始
RBB TODAY 06日15時39分 - トランスコスモス子会社の中国データエントリー企業2社が情報セキュリティマネジメントシステムの国際規格「ISO27001」を取得 トランスコスモス株式会社ニューズ・ツ・ーユー 06日15時30分
- 在宅ワーカーのPCも一括管理、WINNYも自動除去する「PCリモート管理サービス」KDDITechinsight Japan 06日15時10分
- << スパムメール対策のトップ…
- IT一覧
- 【セキュリティ魂】セキュ… >>
|
5,250円
ニッセン
|
6,880円
DOSPARA
|
29,505円
エレコムダイレクトショップ
|
6,980円
ニッセン
|
ITアクセスランキング
- 大工作業中! ノコギリで木を切らずにペニスを切った男ロケットニュース24 06日21時49分(5)
- 【トレビアン動画】マイケル・ジャクソンの『スリラー』を指で再現!?
トレビアンニュース 01日22時30分(5) - iPhone&iPod touchに卑猥なアプリ登場「ヌード禁止なのにナゼ」の声
ガジェット通信 06日11時00分(2) - 母親のヌード写真を母親公認でオークション販売した少年ロケットニュース24 06日22時15分
- 新生ミニスカポリスの「開放的で気持ちいい!」プロモ映像
RBB TODAY 06日19時16分 - 【トレビアン】秋葉原でlivedoor BlogPROチケット配布! 20分で配布終了!
トレビアンニュース 06日10時15分(2) - iPhone 3GSを買ったら確認しておきたいサイトのまとめあすなろBLOG 05日23時56分
- “Vista”不人気の反動で大ヒットか?先行予約で見えた「Windows 7」の期待度 ダイヤモンド・オンライン 06日11時05分(7)
- 任天堂が初心者向けにゲームの難しい部分をスキップできる機能を搭載へGIGAZINE 06日12時18分(12)
- ソニーが開発中のAndroid搭載スマートフォンや謎の携帯電話の詳細が明らかにGIGAZINE 06日12時58分(1)
アメリカを体験できる英会話教材「アメリカで育ったのかと思った」。ネイティブにネイティブだと間違
えられる英会話が身につく教材。聞くだけでアメリカ生活をバーチャル
体験できる教材は『スピードラーニング』。
バーチャルアメリカ体験はここ!















行きの電車、帰りの電車で