アップル、「Safari 4.0.2」をリリース--深刻な脆弱性に対応

文:Elinor Mills(CNET News) 翻訳校正:編集部

2009-07-10 11:28

 Appleが「Safari 4」ウェブブラウザのアップデートをリリースし、攻撃者によるクロスサイトスクリプティング攻撃の実行やユーザーシステムの乗っ取りに悪用される恐れのある2件の深刻な脆弱性を修正した。

 アップデート版の「Safari 4.0.2」は、米国時間7月8日に公開された。独立系セキュリティベンダーであるSecuniaは、アップデートで修正されたこれらの脆弱性について、「きわめて深刻(highly critical)」と評価していた。これらのバグは、「Windows」版と「Mac」版のSafariに影響を与える。

 これらの脆弱性は、いずれもSafariで使用されているオープンソースのレイアウトエンジン「WebKit」に影響を与える。Appleは発表の中で、2件のバグのうち、より深刻なのは、WebKitの数値文字参照の処理時にメモリ破損が発生する問題の方で、攻撃者はこのバグを悪用すれば、特別な細工を施したウェブサイトを通して、ユーザーのシステム上で悪意のあるコードを実行できると忠告している。また、この脆弱性を悪用することで、侵入者がアプリケーションを強制終了することも可能になる。

 2つ目のバグは、WebKitが親オブジェクトやトップオブジェクトを処理する際の入力検証の問題だ。この脆弱性によって、ウェブサイトが別のウェブサイトのセキュリティコンテキストで、HTMLやスクリプティングコードを実行することが可能になる。この手法は、クロスサイトスクリプティング攻撃として知られている。「今回のアップデートでは、親オブジェクトおよびトップオブジェクト処理の改善によって、この問題に対処している」とAppleは発表の中で述べた。

 これらのバグは、アップデート版の4.0.2では修正されている。Appleによると、このアップデートは、同社サイトの「Apple Downloads」ページからダウンロードできるほか、「Mac OS X」の「Software Update」経由で入手することも可能だという。

 高速化されたJavaScriptエンジン「Nitro」などの新機能を搭載したSafari 4は、6月に正式版としてリリースされた。

この記事は海外CBS Interactive発の記事をシーネットネットワークスジャパン編集部が日本向けに編集したものです。 原文へ

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. モバイル

    デバイス管理でゼロトラストを実現、急成長したスタートアップが選択したMDMツール

  2. 運用管理

    最新調査レポートから読み解くMac活用企業のセキュリティリスクと守るべき実践策

  3. セキュリティ

    ゼロトラスト時代だからこそ改めて考えたい、セキュリティの基本原則「多層防御」アプローチ

  4. セキュリティ

    ランサムウェアが企業防衛の常識を変えた!被害防止のために今すぐ実践すべき「3つの対策」とは

  5. 運用管理

    4人に1人がソーシャルエンジニアリング攻撃に遭遇 ー モバイルセキュリティ最新調査レポート

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]