Mozillaは18日、Webブラウザ「Firefox」の最新版となるFirefox 2.0.0.7を公開した。今回のリリースでは、Windows上でQuickTimeを通じて任意のコマンドが実行される脆弱性を修正しており、Mozillaではユーザーに対してアップデートを推奨している。
Firefox 2.0.0.7では、QuickTimeのメディアリンクファイルを悪用することで、任意のコマンドラインオプション付きで規定のWebブラウザが起動される脆弱性を修正した。この脆弱性は既に検証コードが公開されており、ユーザーが悪意のあるWebページを開いただけで任意のコードを実行させられる危険がある。
Mozillaでは、Internet Explorerを通じた同様の脆弱性に対して、Firefox 2.0.0.5で修正を行なっていたが、QuickTimeはその修正を回避する方法でブラウザを呼び出すことが判明したとして、この問題に対処した。また、QuickTime側でこの問題が修正されるまでは、ポップアップウィンドウとダイアログを表示させ、ユーザーをイライラさせる目的でメディアリンクファイルが利用される可能性は残されているとしている。
関連情報
■URL
リリースノート
http://www.mozilla-japan.org/products/firefox/2.0.0.7/releasenotes/
Mozilla Foundation セキュリティアドバイザリ 2007-28
http://www.mozilla-japan.org/security/announce/2007/mfsa2007-28.html
■関連記事
・ 「Firefox 2.0.0.5」公開、IEからの不正な呼び出し問題などを修正(2007/07/18)
( 三柳英樹 )
2007/09/19 19:16
- ページの先頭へ-
|