Mozillaは、ユーザーの個人情報をさらしかねない緊急性の高い脆弱性を解決する目的で、人気のあるブラウザ「Firefox」、電子メールクライアント「Thunderbird」、アプリケーションスイート「SeaMonkey」のアップデートをリリースした。
Mozillaはユーザーに対し、米国時間12月16日にリリースされたFirefoxのバージョン3.0.5、Thunderbirdのバージョン2.0.0.19、SeaMonkeyのバージョン1.1.14にアップデートするよう呼びかけている。
今回の脆弱性はFirefox 3の以前のバージョンだけでなく、Firefox 2にも発見されていた。
セキュリティ研究のSecuniaが17日に発表したセキュリティ勧告では、次のように説明されている。
Mozilla Firefoxに、攻撃者が悪用すると一定のセキュリティ制限を通り抜け、個人情報を漏洩させ、クロスサイトスクリプティング攻撃の実行やユーザーのシステムに障害を起こす可能性のある複数の脆弱性が報告されている。
- レイアウトおよびJavaScriptエンジンのエラーを悪用して、メモリが改ざんされ、任意コードが実行される恐れがある。
- XULの「persist」属性を処理する際のエラーを悪用して、クッキー設定が迂回され、後のブラウジングセッションでそのユーザーのトラッキングが行われる恐れがある。
- 複数のエラーを悪用して、同一生成元ポリシーが迂回され、個人情報が漏洩し、クローム権限をもったJavaScriptコードが実行される恐れがある。
Mozillaのセキュリティ勧告は、3つのプログラム(Firefox、Thunderbird、SeaMonkey)すべてに、悪意ある攻撃者によってメモリが改ざんされ、ユーザーのコンピュータで任意コードが実行されかねない重大な脆弱性があることに注意を喚起している。
Mozillaはまた、同じ3つのプログラムにおいて、真正なサイトから悪意あるサイトへユーザーがリダイレクトされ、個人データを盗まれる恐れのある重大な脆弱性についても警告している。さらに、同じ3つのプログラムに存在する3つ目の脆弱性を悪用すると、異なるウェブサイトから任意のJavaScriptを開始することが可能だという。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
勝ち残るIT活用--中堅中小企業の現場からタレントの江口ともみさんをレポーターに、
全国さまざまな業種の企業担当者に聞く!
サイバー攻撃関連ニュースのまとめ特別企画:高度化するサイバー攻撃からビジネスを守る
~対策レポートや企業の製品動向をまとめ読み~
福田和代が贈るZDNetオリジナルストーリー
見逃せない3部作の第1回が無料公開!
陥らないためのワンポイント解説&
”実証実験から読み解くセミナー”情報
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索"
必要以上の容量を奨められていませんか?
→電気ガスのように使えるストレージを知る
ウェブ消費行動の専門家×日本ベリサイン
ネットで消費者の信頼を得るポイントとは
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る
境界防御だけでは、もはや不十分?
大切なデータベースを守る方法とは
日立のサーバ戦略が描く、IT活用の今後
仮想化・クラウド対応としての製品強化
製造業者必見
オフライン環境のセキュリティ対策
物理パッチ適用までにサーバを襲う脅威から
自動的に保護するDeep Securityエージェント
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート
特定非営利活動法人日本イーラーニングコンソシアム
CTCテクノロジー株式会社(CTC教育サービス)
ピーエムシー・シエラ・ジャパン株式会社
ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。