【IT】Firefoxに極めて重大な脆弱性 悪用されるとDoS攻撃を誘発する恐れ 9月9日現在パッチはリリースされず
1 :
珍ペイφ ★:
FirefoxにDoS攻撃を誘発する深刻な脆弱性が発見された。最新の1.5 β1も影響を受ける。
9月9日現在パッチはまだ出ていない。
Firefoxブラウザに「極めて重大」な脆弱性が報告された。
悪用されるとサービス妨害(DoS)攻撃を誘発したり、システムをリモートから制御されてしまう恐れがあるという。
セキュリティ企業Secuniaのアドバイザリーによれば、この脆弱性は、ドメインに「0xAD」の文字を含んだURLの
処理に関するエラーが原因で発生し、ヒープベースのバッファオーバーフローを引き起こす可能性がある。
ユーザーを悪質なWebサイトに誘導したり、細工を施したHTMLファイルを開かせることで悪用でき、
Firefoxがクラッシュしたり、コードを実行される恐れがあるという。
脆弱性はバージョン1.0.6で確認され、報告によればそれ以前のバージョンと、
公開されたばかりの1.5 β1も影響を受ける。
9月9日現在でまだパッチはリリースされておらず、Secuniaでは回避策として、
信頼できないWebサイトは閲覧しないよう勧告している。
ソース
http://www.itmedia.co.jp/enterprise/articles/0509/10/news006.html 関連スレ
【PC/ネット】MozillaがFirefox 1.5 β1を公開…現在は英語版のみ
http://news19.2ch.net/test/read.cgi/newsplus/1126253055/
2 :
名無しさん@6周年:2005/09/10(土) 07:57:14 ID:RDH18X5k0
ロシア語で考えろ
3 :
名無しさん@6周年:2005/09/10(土) 07:58:02 ID:lgDGlxMo0
Firefoxなんてしょぼいブラウザ使ってる奴いるの?
4 :
名無しさん@6周年:2005/09/10(土) 07:59:52 ID:U+FWa+Ki0
>回避策として、 信頼できないWebサイトは閲覧しないよう勧告している。
使うなって言ってるようなもんだな
5 :
名無しさん@6周年:2005/09/10(土) 08:01:03 ID:CFpNzkSV0
久々にスレイプニルを落としてみる。
gecko猿人使わなきゃいいんだな
6 :
名無しさん@6周年:2005/09/10(土) 08:01:22 ID:tPLV8YQz0
最近よく落ちるんだがこれが原因か?
8 :
名無しさん@6周年:2005/09/10(土) 08:04:56 ID:64MzPcrJ0
>3
どこがいいの?
9 :
名無しさん@6周年:2005/09/10(土) 08:05:13 ID:kScPv3D/O
労せずして田代が打てるのか
どうせMSが作ったんだろ
こいつを利用してavexに田代砲だ!
12 :
名無しさん@6周年:2005/09/10(土) 08:10:42 ID:Dn0LDyq20
>2わらた
後方にミサイルでも打つのか?
ミッチェル・ガント攻撃
13 :
名無しさん@6周年:2005/09/10(土) 08:15:28 ID:o764PSbK0
14 :
名無しさん@6周年:2005/09/10(土) 08:21:11 ID:0KbDbbn60
あー、まだMS派は
時代遅れのネオコンの手法を続けているんですか?
15 :
名無しさん@6周年:2005/09/10(土) 08:25:00 ID:0KbDbbn60
MSはFirefoxの揚げ足取ってる暇あったら
IEをさっさと改良したほうが早いのに
いい加減ライバルを攻撃する手法をやめて
公正な競争をしろよw
なんでも陰謀論にするなよw
Firefoxの設計はIEより脆弱だと思うがな。
ActiveXも使えちゃうし、xpiからOSの機能をほとんど使えてしまうし。
悪意のあるxpiを防ぐ仕組みがあるわけでもない。
17 :
名無しさん@6周年:2005/09/10(土) 08:31:57 ID:xa+GRCFE0
F5連打でDoS攻撃を誘発する機能は放置したままでいいのか?>IE, Mozilla
18 :
名無しさん@6周年:2005/09/10(土) 08:32:27 ID:0KbDbbn60
わざわざ1.5βにあわせてバグを発表するのは怪しいだろ
まだまだネオコン利権は健在だな
選挙で小泉派を一掃しなければw
19 :
名無しさん@6周年:2005/09/10(土) 08:36:59 ID:9PpiIk1U0
で、1.5はいつになったら出るんだ?
まぁ1.5が出ても普段から使っている拡張が1.5対応にならない限り
移行する気にはなれないが。
0xDAってSJISでは「レ」か…
21 :
20:2005/09/10(土) 08:41:11 ID:mC5LFayI0
0xDAじゃなくて0xADだったかorz
「ュ」だな
22 :
名無しさん@6周年:2005/09/10(土) 08:42:16 ID:A/Yio6770
FireFoxに乗り換えてもう1年近くになるけど、Pentium4 1.8GHzだともう一つ快適じゃないね〜
操作のはしばしでCPU100%に張りついて、スクロールできなくなる
3GHzくらいあると気分よく使えるけど
23 :
名無しさん@6周年:2005/09/10(土) 08:44:06 ID:+4HX2FiN0
しかし、シェアを取り切れてないブラウザに対してもここまで粘着して
対処するというのが、王者が王者たるゆえんなのかな。
仮にFirefoxサイドの者が調査の名目で調べたりしてるのだったら
こんな発表はしないで秘密裏に処理して事後報告って形になるだろうし。
24 :
名無しさん@6周年:2005/09/10(土) 08:44:47 ID:GSAlfJe70
なにこのクリント・イーストウッド
Firefox使ったらDos攻撃受けた
結局、IE系に仕方なくもどった
26 :
名無しさん@6周年:2005/09/10(土) 08:46:30 ID:qD2y4k10O
これは民主党への政権交代が必要だな!
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
ュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュュ
注:これは視力検査AAです。悪意ある攻撃ではありません
-----ここまで陰謀説-----
SecuniaってIEの脆弱性もたくさん報告してる会社だよ
30 :
名無しさん@6周年:2005/09/10(土) 08:53:59 ID:0KbDbbn60
普段はw3mなので第三者として意見を言わせてもらえば
Googleに対する「宣戦布告」といい
MSはいい加減競争と称した悪意ある妨害行為を止めるべきだな
といってもサッカーのファウルと同じで
止められないのが市場の限界かw
31 :
名無しさん@6周年:2005/09/10(土) 08:58:37 ID:zdUfJbcq0
Secuniaってどうでもいいバグを誇張して書いたり、
未対策なのに、先走って全世界に情報(再現コード含む)を流したりする、
性格の悪い会社にしか見えないんですけど。
32 :
名無しさん@6周年:2005/09/10(土) 09:01:30 ID:JchnpKm+0
何で、わざわざw3mなんて使うの?
白黒テレビを使ってるのとかわりないじゃん。
33 :
名無しさん@6周年:2005/09/10(土) 09:01:45 ID:9PpiIk1U0
Firefox の様にオープンソースのソフトウェアの脆弱性は
ソースコードをつぶさに調べれば分かるかもしれないけど、
IE の様にソースコードが公開されていないソフトの脆弱性
って調べるの大変だろうな。っていうか、具体的にどうやって
脆弱性を発見するに至ったのか見当も付かない。
34 :
名無しさん@6周年:2005/09/10(土) 09:03:48 ID:3HwCfvo/0
35 :
名無しさん@6周年:2005/09/10(土) 09:07:00 ID:H40FHf4G0
>>33 > Firefox の様にオープンソースのソフトウェアの脆弱性は
> ソースコードをつぶさに調べれば分かるかもしれないけど、
じゃあなんで今まで見つからなかったんだろう
オープンソースだからと言ってバグが見つかりやすいと言う定説は間違っているのかも知れないね
まあ、ソース読むのが趣味って人は滅多にいないだろうからね。
37 :
名無しさん@6周年:2005/09/10(土) 09:13:53 ID:JchnpKm+0
つうか、オープンソースの意味を微妙に取り違えてるような・・
>>33 なんの根拠もなく頭にポカっと浮かんだんだけど、バッファオーバーフローって
制約充足系のリゾルバみたいに片っ端からズドババとやるモノで静的解析で
見つかるんじゃないかと思ってしまった。
むろん、実際には組み合わせ爆発が起こって無理だけどな。系の入力の
レンジ考えただけでも頭が狂う。
動的ガードの実装は古典的(って言っても10年かそこらだけど)なのがあるけど、
アレは自分でbuildしねぇと意味ねぇからなぁ。
39 :
名無しさん@6周年:2005/09/10(土) 09:16:43 ID:X3+hLjlK0
で、みんな何を使ってる?
俺は貧弱ノートなのでunDONUT。DONUT-Pから乗り換え。
スレイプニルは良いなあと思ったけど、ソフト板の関連スレが痛すぎるので
なんか心証的によくないw。でも捨てがたいので置いてある。
FIREFOXは俺のノートでは動作的にキツイけど、スキンがいいので適当にパクッて
UNDONUTで使ってる。
40 :
名無しさん@6周年:2005/09/10(土) 09:17:05 ID:xMRvKtNs0
Suicaって「Super Urban Intelligent CArd」の頭文字なんだぜ。“スイスイ行けるICカード”の意味もあるんだぜ。
9月9日現在でまだパッチはリリースされておらず、Secuniaでは回避策として、
信頼できないブラウザは使用しないよう勧告している。
の間違いじゃねーのか?
>>38 そうやってAcrobat Readerのバッファオーバーフローを見つけた人がいたような
って、
>>1 よく読むとheap baseって書いてあるな。stack baseじゃないのか。
>悪質なWebサイトに誘導したり、細工を施したHTMLファイルを開かせること
これはあり得る。heap上に置かれるデータの順番による。
>Firefoxがクラッシュしたり
オーバーフローすりゃクラッシュしてもおかしくないわな。制御不能にはなりうる。
>コードを実行される恐れ
これがワカラン。heap baseで?heapに何を置くコード書いてんだ?
コードを実行ってどんなコードよ?array on stackを叩き潰すヤバい世界では、
「任意のコードを実行される恐れ」があるんだけど。
あと、悪意をもったページを開かされて、そこに細工があったとしても、
それにひっかかるかどうかは別問題だろう。もしひっかかったら、それは
塞ぐべき別種の穴と言える。
>>35 誰かやると思って誰もやらなかったとか、
やっても儲からんし、って事で誰もやらなかったんじゃないかな。
>>37 そう?ごめんね。
>>43 >コード
javascriptの実行とか?
>>45 いやまあ、それもコードと言えるような、言えないような。
確かに悪意のあるjavascriptはIEのような完全に無防備なブラウザを
使っている人をヒドい目に合わせる可能性はある。仕様の範囲内でね。
だからあながち間違いとも言い切れますまい。
ズドババとwindow開いてヘンな所にアクセスしまくれば、大げさに言えば
DoSと言えなくもないし。F5連打と同レベルの幼稚さだけど。いつぞやの、
Macを足場にしたspoofed SYN flood wormに比べればカワイイですね。
47 :
名無しさん@6周年:2005/09/10(土) 09:58:26 ID:nwIPq/z20
問題は穴よりもScrapBookが1.5ベータに対応してないことだ。
>>47 お、Scrapbook 仲間発見。
Scrapbook と MSN Desitop Search 併用してる。
Google Desktop Search でもいいけど。
49 :
名無しさん@6周年:2005/09/10(土) 11:53:32 ID:Dn0LDyq20
任天堂のあれか?
そりゃスターフォックスだっけ?
ファイヤーファックでもいいや
50 :
名無しさん@6周年:2005/09/10(土) 11:56:41 ID:Dn0LDyq20
原作はクレイグ・トーマス。 ファイヤーフォックスがソ連圏を脱出したあとのエピソードを綴る続編 「ファイアフォックス・ダウン」もあります。
マジバナ 劇藁
ユニクロの商品説明画面を開くと
勝手にリロードし続けるんだけど、
これはサイトの問題なのか、
Firefoxの問題なのか。
52 :
名無しさん@そうだ選挙に行こう:2005/09/10(土) 19:12:48 ID:Vx7MSw0f0
続編あったのかよw
Firefox使ってるけどソースとか見たことありません。
54 :
名無しさん@そうだ選挙に行こう:2005/09/10(土) 20:23:34 ID:iCh/y1eT0
OSに問題があるんじゃないのか?
>>54 確かに。
著作権違反のファイル交換が可能なソフトが動くOSもあるし。
>>51 おいらもあるよ、それ。
あと普通のサイトでもリンク開くと、勝手に違うページのタグが開くことがあるんだけどやばいかな?
訂正
違うページのタグ→違うページで新しいタグ
58 :
名無しさん@そうだ選挙に行こう:2005/09/11(日) 05:54:34 ID:6bdTdaVm0
もうパッチ出てるけどな。っていうか設定変えるだけでOKなわけだが。
2chは情報が遅いな。
ロシア語で考えないからこうなる
60 :
名無しさん@そうだ選挙に行こう:2005/09/11(日) 06:01:12 ID:0VwO3VEP0
macなんで関係ない
ドスだかなんだか知らないが大変だな窓はw
61 :
名無しさん@そうだ選挙に行こう:2005/09/11(日) 06:03:21 ID:GPZtCwDN0
かつてのIEのcon/con/conを思い出させるお粗末なバグだな。
まあ気付いてよかったよかった
MSは目の敵にされてるなぁ
(´・ω・)カワイソス
確かにクラッシュすることは分かったし、任意のコードを実行できるなら
それなりに重大な脆弱性だとは思うが、そもそもIDNなんてほとんど
使われてないわけで、それを無効にするだけでOKなんだから
「きわめて重大な」って言うほどのことか?
about:config開いて直ぐに無効に出来るわけだし