【IT】Mozilla、11件の脆弱性に対応した『Firefox 3.16.13』を公開
■ このスレッドは過去ログ倉庫に格納されています
0001ウワサの刑事利家とマツ(100119)φ ★
2010/12/11(土) 16:58:11ID:???公開した。更新版では少なくとも11件のセキュリティ問題に対応したが、このうちの9件が
「最高」の重要度に分類されており、10月末にリリースされた『Firefox 3.6.12』で「最高」の
脆弱性が1件しかなかったのとは対照的だ。
Firefox 3.6.13 で修正された深刻なセキュリティ問題には、複数のメモリ安全性に関する
問題が含まれているが、Mozilla はこれを1つのセキュリティ勧告としてまとめている。
これらのメモリ安全性の問題の1つは、著名なセキュリティ研究者の「Nils」氏が報告した
ものだ。同氏は、2009年に開催された脆弱性発見コンテスト『Pwn2Own』で、それまで
報告されていなかったゼロデイ脆弱性を利用して『Internet Explorer 8』と Firefox 3.x
系列ブラウザに攻撃を仕掛ける方法を披露している。
Firefox 3.6.13 ではまた、バッファ オーバーフローの深刻なセキュリティ問題も修正されている。
この脆弱性は、『Windows』ユーザーに影響を与えるものだ。
バッファ関連ではこれ以外にも、XUL ツリー内で HTML タグが使用されている場合に、
ブラウザをクラッシュさせたりリモートコードを実行できる深刻な問題が修正されている。
バージョン 3.6.13 では、『OpenType』フォントに関するセキュリティ問題も修正された。
この問題は、Red Hat セキュリティ対策チームの Marc Schoenefeld 氏と Mozilla の
セキュリティ研究者 Christoph Diehl 氏によってそれぞれ報告されていた。悪意ある
OpenType フォントによってユーザーが危険に晒されるリスクを減らすため、更新版には
新しい OTS フォントサニタイザが搭載された。
そのほかにも、特権昇格の脆弱性を利用した攻撃に対応したいくつかの深刻な問題が
修正されている。その1つは、特に Java LiveConnect スクリプトの利用に関連したものだ。
(>>2以降に続く)
http://japan.internet.com/webtech/20101211/11.html
0002ウワサの刑事利家とマツ(100119)φ ★
2010/12/11(土) 16:58:25ID:???Mozilla はまた、2009年7月に初めて報告され、Firefox 3.6.x 系列のコードには影響しないと
考えられていた脆弱性も修正している。この脆弱性は、開発者向けツールの『Firebug』アドオンを
使用することで発生するもので、任意のコードを実行される危険性があった。
今回の新しい Firefox 安定版は、次世代の Web ブラウザ『Firefox 4』の開発が行なわれている
中でのリリースとなった。現在 Firefox 4 のベータ版は、バージョン7がリリースされている。
Firefox 4 では、Web ブラウザをより安全に利用できるようにするための数多くの機能強化が
行なわれる予定だ。
0003名前をあたえないでください
2010/12/11(土) 17:04:52ID:Zke+puSv0004名前をあたえないでください
2010/12/11(土) 17:59:25ID:hE+x5r5H■ このスレッドは過去ログ倉庫に格納されています