アップルがクロスサイトスクリプティングを防止するSafariのパッチを公表

文:Larry Dignan(ZDNet.com) 翻訳校正:石橋啓一郎 2008年03月19日 15時52分

  • このエントリーをはてなブックマークに追加

 Appleは米国時間3月18日、Tiger、Leopard、Vista、XP用のSafariに対して、コード実行やクロスサイトスクリプティングなどの脆弱性を修正する13件のパッチを含むアップデートを公開した。

 Appleは歴史的に、パッチを新機能やソフトウェアのアップデートと同時に提供してきた。このため、新しいSafariに関する騒ぎの中で、セキュリティの話が忘れられてしまう危険もある。最新のアップデートで修正された脆弱性は、次の通りだ。

 CVE-2008-1010:このアップデートはMac OS X v10.4.11、Mac OS X v10.5.2、Windows XP、Vista用のもので、Webkitに関する問題を修正する。Appleによれば、この問題は悪意を持って作られたウェブサイトを閲覧ことで、予期しないアプリケーションの終了や任意のコード実行が引き起こされる可能性があるというものだ。詳細は次の通りだ。

 WebKitにはJavaScriptの正規表現の処理に、バッファオーバーフローの問題が存在する。ユーザーに悪意を持って作られたウェブページを閲覧させることで、予期しないアプリケーションの終了や任意のコード実行が引き起こされる可能性がある。今回のアップデートでは、境界チェックを改善することでこの問題に対応している。この問題を報告してくれたのは、WebKit Open Source ProjectのEric Seidel氏、Google Security TeamのTavis Ormandy氏およびWill Drewry氏である。」

 CVE-2008-1011:これはWebkitに存在するクロスサイトスクリプティングの問題を修正するものだ。このアップデートが提供されているのは、Mac OS X v10.4.11、Mac OS X v10.5.2、Windows XP、Vistaだ。Appleは次のように述べている。「WebKitにあるクロスサイトスクリプティングの問題は、あるフレームのメソッドインスタンスを別のフレームのコンテクストで呼び出すことができるというものだ。ユーザーに悪意を持って作られたウェブページを閲覧させることで、秘密情報が開示されてしまう可能性がある。このアップデートは、ドメインを超えたメソッドの呼び出しの処理を改善することでこの問題に対応している。この問題を報告してくれたのはDavid Bloom氏である。」

 他のCVEは、すべて同じクロスサイトスクリプティングの問題の変形だ。CVE番号と副作用は次の通りだ。

 Safari(CVE-2008-1002):このアップデートは、JavaScriptのクロスサイトスクリプティング問題を修正する。影響のあるプラットフォームは、Tiger、Leopard、XP、Vistaだ。Appleは次のように述べている。

 "JavaScript:"から始まるURLの処理に、クロスサイトスクリプティングの問題が存在する。ユーザーに悪意を持って作られたウェブページを訪問させることで、他のサイトのコンテクストでJavaScriptを実行させることが可能となる。今回のアップデートでは、"JavaScript:"から始まるURLに対し検証処理を追加することでこの問題に対応している。この問題を報告してくれたのはGoogle Information Security TeamのRobert Swiecki氏である。

 Webcore(CVE-2008-1003、CVE-2008-1004、CVE-2008-1005、CVE-2008-1006、CVE-2008-1007、CVE-2008-1008、CVE-2008-1009):これらのアップデートは、Leopard、Tiger、XP、Vistaさまざまなクロスサイトスクリプティングに対する脆弱性の問題に対応するものだ。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ

  • このエントリーをはてなブックマークに追加
関連キーワード
セキュリティ

関連ホワイトペーパー

SpecialPR

  • ビジネスの継続的な成長を促す新たなITのビジョン

    多くの企業においてITに求められる役割が、「守り」のコスト削減から「攻め」のビジネス貢献へとシフトしつつある。その中でIBMが提唱する新たなビジョンEnterprise Hybrid ITとは?

  • デジタル変革か?ゲームセットか?

    デジタルを駆使する破壊的なプレーヤーの出現、既存のビジネスモデルで競争力を持つ
    プレイヤーはデジタル活用による変革が迫られている。これを読めばデジタル変革の全体像がわかる!

連載

CIO
研究現場から見たAI
ITは「ひみつ道具」の夢を見る
内製化とユーザー体験の関係
米ZDNet編集長Larryの独り言
今週の明言
「プロジェクトマネジメント」の解き方
田中克己「2020年のIT企業」
松岡功「一言もの申す」
林 雅之「デジタル未来からの手紙」
谷川耕一「エンプラITならこれは知っとけ」
Fintechの正体
内山悟志「IT部門はどこに向かうのか」
情報通信技術の新しい使い方
三国大洋のスクラップブック
大河原克行のエンプラ徒然
コミュニケーション
情報系システム最適化
モバイル
通信のゆくえを追う
セキュリティ
セキュリティの論点
ネットワークセキュリティ
スペシャル
座談会@ZDNet
Dr.津田のクラウドトップガン対談
CSIRT座談会--バンダイナムコや大成建設、DeNAに聞く
創造的破壊を--次世代SIer座談会
企業決算を追う
「SD-WAN」の現在
展望2017
IBM World of Watson
de:code
Sapphire Now
VMworld
Microsoft WPC
HPE Discover
Oracle OpenWorld
Dell EMC World
AWS re:Invent
PTC LiveWorx
古賀政純「Dockerがもたらすビジネス変革」
さとうなおきの「週刊Azureなう」
誰もが開発者になる時代 ~業務システム開発の現場を行く~
中国ビジネス四方山話
より賢く活用するためのOSS最新動向
「Windows 10」法人導入の手引き
Windows Server 2003サポート終了へ秒読み
米株式動向
実践ビッグデータ
日本株展望
ベトナムでビジネス
アジアのIT
10の事情
エンタープライズトレンド
クラウドと仮想化