【 ここから本文 】
- TOP
- > News : セキュリティ
- >
セキュリティ
ソーシャルブックマークに登録 :
印刷用ページの表示
[世界]
モジラ、Firefoxの“IE問題”で修正版を緊急リリース
IEの脆弱性に対する自衛措置であることを強調
(2007年07月19日)
米国モジラ・コーポレーションは7月17日、9個のバグを修正した「Firefox 2.0.0.5」をリリースした。これらのバグの中には、マイクロソフトの「Internet Explorer(IE)」が関係していることで大きな問題となった緊急性の高い脆弱性が含まれている。
IEが関係する脆弱性とは、FirefoxとIEの両方がインストールされているPCで、IEから「firefoxurl://」プロトコルでWebサイトにアクセスしたときに、Firefoxが強制的に起動するというもの。アクセス先が悪意あるサイトだった場合は、PCを乗っ取られる可能性もある(関連記事)。
この脆弱性については、ここ1週間、モジラとマイクロソフトのどちらが責任をとり、修正パッチをリリースするべきかという点をめぐって、セキュリティ研究者らが議論を繰り広げてきた。
17日に公開された8件のセキュリティ勧告のうちの1件で、モジラはマイクロソフトを表立っては責めなかったものの、これまでと同様、批判に近い表現を用いている。
「他のWindowsアプリケーションも同じ方法で呼び出され、悪意あるコードの実行に悪用されるおそれがある。今回のアップデートは、FirefoxやThunderbirdが悪質なデータを受信する問題を修復するもので、IEの脆弱性には対応しない」(同勧告より)
さらにモジラは、「IEに存在する同脆弱性を悪用した攻撃から身を守るため、WebブラウジングにはFirefoxを使用することを強く推奨する」と、大胆な次善策も提案している。
問題となった脆弱性を公表し、マイクロソフトの責任を厳しく追及したデンマークの研究者、トール・ラルホルム氏は、17日になってもその論調を変えなかった。同氏は次のように述べている。
「マイクロソフトが最初に見せた対応は、十分に納得のいくものだった。同社が発表した脆弱性報告書は、Firefoxに対する扱いや『-chrome』コマンドライン引数、攻撃コードの適切な防ぎ方などに焦点が当てられていた。にもかかわらず、いまだに各種の外部アプリケーションがIE経由で自動的に起動し、任意のコマンドライン引数が実行できるというのはどういうことなのか」
ラルホルム氏はそうしたコマンドの例として、AcroRd32.exe(Adobe Acrobat PDF Reader)、aim.exe(AOL Instant Messenger)、Outlook.exe、msimn.exe(Outlook Express)、netmeeting.exe、HelpCtr.exe(Windows Help Center)、mirc.exe、Skype.exe、wab.exe(Windows Address Book)、wmplayer.exe(Windows Media Player)などを挙げている。
マイクロソフトは先週、IEに問題はなく、パッチはリリースしないという方針を表明している。同社の広報担当者は17日、「IEの脆弱性に関する報告を詳しく調査し、マイクロソフト製品の問題ではないという結論に達した」と述べている。
モジラはFirefox 2.0.0.5で、複数のメモリ破損バグも修正した。「多少手はかかるが(中略)、これらのバグの一部を悪用して任意のコードを実行することができる」と、モジラは述べている。また、クロスサイト・スクリプティング攻撃やキャッシュへの不正アクセスに利用できる脆弱性についても対応した。
結果的に、Firefox 2.0.0.5のリリースは予定よりも早まった。モジラの開発者は16日、「『firefoxurl://』のバグは深刻な危険性をはらんでおり、今回のアップデートは緊急リリースとしてとらえてほしい」と注意を促している。バージョン2.0.0.5は、当初は7月19日に配布されるはずだった。
今回のアップデートは、旧版のFirefox 1.5.xシリーズのサポートが打ち切られて以来、初めてのものになる。旧版のユーザーは7月初めにFirefox 2.0.0.4への自動アップデートを受け取っていた。
(グレッグ・カイザー/Computerworld オンライン米国版)
- 米国モジラ・コーポレーション
- http://www.mozilla.com/en-US/
- ■ 新サービス ■ うっかり誤送信を防ぐ、メール専用ホスティングとは!?
- グローバル・ビジネスを成功に導くストレージ活用術とは?
- ★レガシーマイグレーションの真実★注目され、効果的である理由はこちら
- ■水戸発「旧Office製品やWindows資産をどう移行するか?」無料セミナー
[世界]Firefox“プラス”IEで、PCを乗っ取られる脆弱性が発覚――修正パッチはいまだ配布されず
非があるのはMSかモジラか、専門家の間でも意見は真っ二つに
[米国]モジラ幹部、ジョブズ氏の2大ブラウザ論を「時代遅れ」と批判
「ジョブズ氏が望んでもわれわれは市場から退場しない」
[米国]モジラ、Firefoxで見つかった脆弱性の危険度を「低」から「中」に変更
「2つの脆弱性が同時に悪用されると危険度が高まる」
[米国]Firefox 3.0でのGoogle Gears対応は“微妙”
「自らのオフライン・アプリ対応の成果を放棄するつもりはない」
[世界]【ネット・アプリ調査】ブラウザ市場でIE 7の勢いにかげり――シェアの伸びが急速に鈍化

Vistaのリリースも好影響を及ぼさず


