• メールアドレス:
  • パスワード:

FirefoxのIDN処理に深刻な脆弱性--モジラ財団、暫定修正パッチを用意

Joris Evers(CNET News.com)
2005/09/12 12:15

 Mozilla Foundationは米国時間9日、Firefoxブラウザなどに深刻な脆弱性が見つかったことを受け、ユーザーを保護するための暫定的な回避策を公開した。

 この修正パッチは、新たに見つかった脆弱性を悪用した攻撃からユーザーを守るためのもの。この脆弱性により、攻撃者はユーザーに気づかれることなくPC上で悪質なソフトウェアを実行できてしまう。この脆弱性は、セキュリティ研究者のTom Ferrisによって8日夜に明らかにされ、Mozillaスタッフが対応に追われることになった。

 Mozilla開発チームのエンジニアリングディレクター、Mike Schroepferによると、この問題はFirefoxとMozillaの両ブラウザによるInternational Domain Names(IDN)の処理方法に関連するものだという。IDNとは各国独自の言語を使うドメイン名のことで、公開された修正パッチはこのようなウェブアドレスのサポートを無効にするためのものだと、同氏は説明している。

 「これは、当面の問題に対処するだけの一時的な回避策に過ぎない」とSchroepferは述べている。「われわれは、現在開発中のバージョンでこの問題を完全に修正し、IDN機能を再度有効にしていく」(Schroepfer)。IDNのサポートを無効にすると、この特殊なドメイン名を実際に利用しているFirefox/Mozillaユーザーの一部には影響が出ると、同氏は説明している。

 この脆弱性を悪用した攻撃はまだ報告されていないが、MozillaはFirefoxおよびMozillaのユーザーに対し、IDNを無効にするように呼びかけている。「幸いにも、このセキュリティホールが悪用されたという報告は受けていないが、攻撃が行われれた場合は、かなり深刻な結果が予想される。したがって、ぜひこのパッチをダウンロードして欲しい」(Schroepfer)

 Mozillaは、Firefox 1.5のベータ2でこの脆弱性を修正する見込みだ。Firefox 1.5は同ブラウザの次期リリースとなるもので、ベータ2は10月5日にリリースされる予定となっている。Schroepferによると、1.5の完成版は年末までに登場する見込みだという。

 Mozillaは自らのウェブサイトで、ダウンロードして利用する修正パッチにに加え、手動でIDNを無効にする方法も公開している。その方法とは、まずアドレスバーに「about:config」と入力してEnterキーを押し、フィルタツールバーに「network.enableIDN」とタイプしてEnterキーを押す。そして、「network.enableIDN」アイテムを右クリックして、トグルバーで値を「false」にする、というもの。

 FirefoxおよびMozillaでは、以前にもIDN関連の問題が生じたことがあった。今年2月に公開されたFirefoxのセキュリティアップデートでは、この特殊ドメイン名を使ってドメインスプーフィングを可能にする欠陥が修正された。この問題は、一見正当なURLをつながるリンクをクリックすると、信頼できるサイトではなく偽のウェブサイトに飛ばされてしまう、というものだった。

 ブラウザのセキュリティ問題というと、MicrosoftのInternet Explorer(IE)にばかり話題が集中しがちだが、他のブラウザにもそれなりに脆弱性が見つかっている。FirefoxはIEに比べてセキュリティ問題が少なく、それがFirefoxの売り文句となっており、またそのためにIEの市場シェアはこの数年で初めて落ち込み始めている。

 しかし、Firefoxにもまたセキュリティの問題が見つかっており、正式版の公開以来いくつかの深刻なセキュリティホールが修正されている。また、専門家のなかにはもはや安全なブラウザなど存在しないという者もいる。

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ


この記事を読み解くキーワード:
オープンソース
セキュリティ情報
TCP/IP
ZDNet用語検索
キーワード
関連ホワイトペーパー
関連製品

企画特集

DELL連載第4回〜「Microsoft System Center」DELL連載第4回〜「Microsoft System Center」
PowerEdgeサーバに最適な運用管理ソリューション後編
今知るべき仮想化情報今知るべき仮想化情報
インフラからアプリケーションまで、これを知らずに仮想化は語れない
Techno ExchangeTechno Exchange
全体最適化で進めるCTCのグリーンIT戦略
「未来の、その先」をどう提言していくか「未来の、その先」をどう提言していくか
クラウドコンピューティングが導く新しいシステム
ZDNet Japan Green ITZDNet Japan Green IT
洞爺湖サミット目前!環境に配慮したGreen ITとは?
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
プロがなぜ、二次創作を願うのか--Gacktが歌い、三浦建太郎が描く「がくっぽいど」
ミュージシャンのGacktさんと漫画家の三浦建太郎さんという2人のプロが参加しながらも、ユーザーが自由に作品を公開できるという歌声合成ソフト「がくっぽいど」。この開発経緯を開発元に聞いた。
iPhone、月額通信料金は7280円からに--ソフトバンクモバイルが発表
UPDATE ソフトバンクモバイルはiPhoneの通信料金プランを発表した。月額980円のホワイトプランに、データ定額制プラン「パケット定額フル」、「S!ベーシックパック(i)」をあわせ、月額7280円からとなる。
ジョブズ氏引退後のアップルを考える
カリスマ的な創業者が社を去った後、会社の業績が低迷する事例は、ハイテクだけでなく、さまざまな業界で見られる。アップルは「ジョブズ氏後」に備えているのかどうか検討する。