【話題】「Firefox」の最新版2.0.0.11に認証ダイアログボックスの脆弱性
ユーザー名やパスワードを入力するポップアップのダイアログボックスは、
多くの Web サイトでよく見られる機能だ。だが、Mozilla Foundation の
Web ブラウザ『Firefox』のユーザーは、次に個人情報を入力するときには、
よく考えてからにしたほうがいいかもしれない。セキュリティ研究者の Aviv Raff 氏に
よると、最新版の『Firefox 2.0.0.11』では、パスワードを入力するポップアップの
ダイアログボックスを装ったフィッシング攻撃のおそれがあるという。
Raff 氏はこの件に関する文書の中で、「Mozilla の Firefox では、
基本認証ダイアログボックスで表示される情報を装うことが可能だ。
これを悪用し、信用できる Web サイトの認証ダイアログボックスだと
ユーザーに思わせることで、フィッシング攻撃を実行することができる」と注意を促している。
Raff 氏の説明によれば、この脆弱性の原因となっているのは、認証の
実行場所を定義するレルム値に関して、不適切な文字がすべて Firefox の
認証ボックス内で削除されていないことだという。これにより、金融機関などの
信用できるサイトのパスワード入力ダイアログボックスを装ったレルム値を、
攻撃者が作成することが可能になっている。
「ユーザーがリンクをクリックすると、信用できる Web ページが新しい
ウィンドウとして開き、そのウィンドウを攻撃者の Web サーバーにリダイレクトする
スクリプトが実行される。そのサーバーから、巧妙に作成された
基本認証レスポンスが返信される」と Raff 氏は説明している。
Raff 氏は文書による勧告のほか、脆弱性が悪用される仕組みを解説する
動画を YouTube で公開している。
Mozilla の最高セキュリティ責任者 Window Snyder 氏は取材に対し、
この件については調査中だと Eメールで回答した。また、Raff 氏について、
まずは Mozilla にセキュリティ上の問題を知らせて
しかるべきだったとも述べている。
*+*+ japan.internet.com 2008/01/05[**:**] +*+*
http://japan.internet.com/webtech/20080105/12.html
2 :
名無しさん@八周年:2008/01/05(土) 15:30:31 ID:nJ+dmwoc0
FIREFOXはシネ
222222222222222
4 :
名無しさん@八周年:2008/01/05(土) 15:31:02 ID:GRid+TNB0
Safariで良かった
5 :
名無しさん@八周年:2008/01/05(土) 15:32:15 ID:rHRVlug20
以下「ロシア語で考えるんだ」禁止
6 :
名無しさん@八周年:2008/01/05(土) 15:33:10 ID:ed6q3yyo0
ゲェー
銀行のソフトウェアキーボードとかもまずい?
7 :
名無しさん@八周年:2008/01/05(土) 15:35:50 ID:g7PYEEdU0
また、オープンソース厨房のゆとり成果が。
Raff はユーザーの利益のために
Mozilla に報告する前に売名を優先したな。
9 :
名無しさん@八周年:2008/01/05(土) 15:38:21 ID:r+IULPtu0
何が1番かなんて考えなくても良い
所詮、1番なんてないのだから。
10 :
名無しさん@八周年:2008/01/05(土) 15:43:15 ID:MADt7b2B0
IE&オペラ厨がくるぞ〜
11 :
名無しさん@八周年:2008/01/05(土) 15:45:01 ID:3LK3uWq40
こんなの使ってるやついるのかwwww
12 :
名無しさん@八周年:2008/01/05(土) 15:47:03 ID:9zklgj7K0
火狐ユーザー涙目w
13 :
名無しさん@八周年:2008/01/05(土) 15:47:25 ID:aQue5n2e0
ポップアップのダイアログで認証なんて最近あるか?
ほとんどWebフォーム上の認証だろう
14 :
名無しさん@八周年:2008/01/05(土) 15:49:37 ID:AaGV0uyn0
火狐厨によるIEの見下しっぷりは異常
15 :
名無しさん@八周年:2008/01/05(土) 15:50:06 ID:WFSy5Ei20
あやしいサイトのリンクを踏まなければ良い。2ちゃんとかなw
ファイヤーフォッ糞厨涙目wwwwwwwwwwwwwwwwwwwww
17 :
名無しさん@八周年:2008/01/05(土) 15:50:36 ID:OEbFweG80
そろそろ3出せよと言いたい
18 :
名無しさん@八周年:2008/01/05(土) 15:51:40 ID:Nq6raN3m0
一方、IEは緊急パッチが9日に。
NoScriptみたいなのが有れば他に乗り換えてもいいけど・・・
>>10 プニル厨が一番痛いw
>>13 おら見たことねえ。
まあ、どっちみちあのパスワード使わんからな。
もうすこし具体的な例をあげてどの様にモロヨワなのか教えてくれ。
ちなみにおれFirefoxユーザー。ネットは詳しくない。
家賃の振込とかオンラインバンクだけど念のため
画面に出てくるソフトウェアキーボード使ってる。
仕組みはよくわかんないけどなんとなくそのほうが
安全っぽいと思うくらいの知識しかない。
あと、関係ないが熊井ちゃんのファンだ。
22 :
名無しさん@八周年:2008/01/05(土) 15:55:50 ID:aYI93b2s0
さっきインストールしちゃったよorz
24 :
名無しさん@八周年:2008/01/05(土) 15:57:24 ID:6H6qZC1tO
まぁネットに完全は無いと
公明ブラウザ軽くていいよ
さっそくやってきましたよ、ぼく、Opera厨
が、IEで無いと都合の悪いサイトも多いのでIEレンダのタブブラウザが手放せませんw
27 :
名無しさん@八周年:2008/01/05(土) 16:01:19 ID:mNwck2og0
ビスタ最強
>>26 IETabみたいなのって無いのん?
あれでサイト毎に使い分けてるなあ
29 :
名無しさん@八周年:2008/01/05(土) 16:05:16 ID:mmWwD2ph0
年末のブラクラ祭りで火狐見直したんだが
とたんにこれか
当分は認証はIEでやるか
30 :
名無しさん@八周年:2008/01/05(土) 16:05:28 ID:HpKVOslH0
火狐最近使い始めたんだけど二重起動禁止ってできない?
タブで開いて欲しいのに新しくブラウザ立ち上がってしまうことよくある
31 :
名無しさん@八周年:2008/01/05(土) 16:06:47 ID:azoolXIy0
なんだFirefoxはダメだな
安全なIE7に乗り換えるよ
33 :
名無しさん@八周年:2008/01/05(土) 16:08:05 ID:qJk4jAMi0
IE7にadblockとnoscriptが無償でついてきたら乗り換えるよ
34 :
名無しさん@八周年:2008/01/05(土) 16:09:05 ID:YYIuziGxO
やっぱりマイクロソフトを使っていればいいんですよ。
日本では反主流が格好いいという妙な風潮がありますが
多くの人に支持されているものは真にいいものなんです。
OSもインターネットもマイクロソフトを使いましょう。
37 :
名無しさん@八周年:2008/01/05(土) 16:11:40 ID:PdnvxY690
ひでえ!
修正の前に広報したのか。
実は3.0bでは解消してますけど、ってオチだったりして
39 :
名無しさん@八周年:2008/01/05(土) 16:14:16 ID:azoolXIy0
冫─' ~  ̄´^-、
/ 丶
/ ノ、
/ /ヽ丿彡彡彡彡彡ヽヽ
| 丿 ミ
| 彡 ____ ____ ミ/
ゝ_//|-・=- |⌒|-・=- |ヽゞ
|tゝ \__/_ \__/ | | ・・・・・・・・
ヽノ /\_/\ |ノ
ゝ /ヽ───‐ヽ /
/|ヽ ヽ──' /
/ | \  ̄ /
/ ヽ ‐-
40 :
名無しさん@八周年:2008/01/05(土) 16:14:20 ID:OLYD/O5ZO
ポップアップのダイアログってどんなのよ?
41 :
名無しさん@八周年:2008/01/05(土) 16:15:04 ID:z9AppKruO
最近やっとアドオンとか入れてプニルから乗り換えて慣れてきたのに…
まーネットバンクとかあんまり使わないから気にすることはないか。
42 :
名無しさん@八周年:2008/01/05(土) 16:16:11 ID:B/BPgc5bO
IE7は意味不明なエラー吐いて落ちる事が多いから最近、火狐に乗り換えた。
Firefoxってそんなに使いやすいの?
Firefoxで登録したブックマークをIEに移植できるなら使ってみたいんだけど。
44 :
名無しさん@八周年:2008/01/05(土) 16:18:47 ID:OLYD/O5ZO
>>43 できるよー
IEタブってのでIEサイトにも対応可能
45 :
名無しさん@八周年:2008/01/05(土) 16:20:24 ID:eFXVbDqb0
だからあれほどオペラにしとけっていったのに。
なんだよ、またIEに戻さなきゃなんねーのか?
き・・脆弱性・・?
Firefoxは暫く使ってみたが、どうにも挙動が好きになれなくてやめたな
Operaも微妙は微妙なんだが・・・
IE系タブブラウザが出来た経緯も含めて使う側に密着してる感じがある
セキュリティ設定を変更するのも簡単だし
49 :
名無しさん@八周年:2008/01/05(土) 16:22:47 ID:S32hHGbS0
まあharddisk全消しされるIEに比べたらかわいいもんだわ
50 :
名無しさん@八周年:2008/01/05(土) 16:23:30 ID:YiOMHSnH0
>>30 Tabbrowser Preferences入れればほぼ1窓環境にできる。
Click2tabと組み合わせれば快適。TBEは入れるな危険。
FireFoxに乗り換えたとたんこれか。
しばらく認証だけIEでやるってもん。
52 :
名無しさん@八周年:2008/01/05(土) 16:26:21 ID:/s9enUKk0
やっぱりIEが一番だね
53 :
名無しさん@八周年:2008/01/05(土) 16:26:28 ID:JdJmJbqb0
基本認証なんてトラストの中でしか使わねーし、仮にインターネットで使うとしても
ID、パスワードを公開して、誰に見られてもいいものをボット対策にとりあえず隠すだけだからどーでもいーや。
今時ポップアップ認証なんて殆どないし、jpgでプログラム実行されちゃうような
屑バグを全く直していない何処かのブラウザなんぞ使えません。
55 :
名無しさん@八周年:2008/01/05(土) 16:36:09 ID:R+uaUrMN0
お前らにしたら1番のブラウザなんてものはないんだろ
全て劣悪品だもんな
57 :
名無しさん@八周年:2008/01/05(土) 16:39:44 ID:PdLjKbNTO
F.FOX3は最悪だった…
拡大で(縮小)画像がでかくなるがそれは単にページを丸ごと拡大するだけにウィンドウに治まらなくなる始末。
ブログやメールで文章書いたり読んだりする際は全く使いもんにならなくなっている。すぐデグレイドした。あれになったらFFやめると思う
Firefoxでshift+クリックすると新しくブラウザ起動させるのなんとかしてくれ
誰があんな糞設定をデフォルトにしたんだ
二重起動防止なんてものまでデフォルト設定になく、アドオンの追加によって実現ってところでなんか間違ってる気もするw
60 :
名無しさん@八周年:2008/01/05(土) 16:47:09 ID:of6hPiZtO
operaで「プニルで開く」ボタンが欲しいんだけど
どこでダウンロードできるん?
61 :
名無しさん@八周年:2008/01/05(土) 16:51:23 ID:vk6lfPgk0
昔の海外のエロサイトではよくみたがな>認証ダイアログ
言いたかないが、水面下で何らかの勢力争いが進行中だったりするんだろうか………?
64 :
名無しさん@八周年:2008/01/05(土) 16:54:58 ID:YiOMHSnH0
>>59 多重起動可能なタブブラウザってなんか目的見失ってる感はあるよな。
IEからスムーズに移行できるよう配慮してるのか知らんけど。
ゴテゴテいろいろつけまくってネスケの二の舞にだけはなってほしくない。
でもMSもIE8を出すと宣言しちゃったしね・・・
今更ながら、WWWCに従うとか言ってみたり。
firefox最新版で、あるメンバーサイトにログインしてから、
今度ログアウトするときに、firefox(サイトではない)の
マスターパスワード認証画面(以前バージョンでいうところのプロンプト画面)
が出たりする。
入力しないと表示されたままだから、うざいので入力してたが、
やっぱりこれはバグなのか
67 :
名無しさん@八周年:2008/01/05(土) 17:06:34 ID:kZOGQoKL0
この間のウィルス祭りは結局どうなったの?
実害はないって書いてる人がちらほらいたが
KYと言われてた
実害なしなのかウィルスだったのかどっちかわからんけど
怖いし 火狐はもともと入れてたから
2chに貼られてるリンク先に飛びたい時は火狐を使うようにしてたんだが・・・
しかも何日か前にFirefox 2.0.0.11にうpしちゃったよ クソーー
68 :
名無しさん@八周年:2008/01/05(土) 17:08:28 ID:JdJmJbqb0
69 :
名無しさん@八周年:2008/01/05(土) 17:09:59 ID:Z9mo18Zy0
IE以外のブラウザ使ってる奴なんているの?アク解見ても9割近くがIEだよ?
>>67 所詮はツールなんだから
怖いサイトを踏む時は狐
なんかパスワード聞かれたらIE
って使い分ければいいじゃん。
IEを完全に消してる訳じゃないんでそ?
71 :
名無しさん@八周年:2008/01/05(土) 17:12:09 ID:S2w3Em340
狐でブックマークからリンク開くとき、新しいタブで開いて
フォーカスも新しいタブに移動するようなアドオンってないか?
72 :
名無しさん@八周年:2008/01/05(土) 17:12:12 ID:LFI+Du+e0
IEはセキュリティホールが見つかっても、なかなか対処しないどころか
放置されたものなんて星の数ほどあるブラウザだよ?
ちょっと勉強すれば、あんな脆い船で航海(ネットサーフィン)することの恐ろしさはわかろうもんでしょうに。
まともな神経を持った人は、このまえのブラクラ騒ぎで懲りて、とっくにFirefoxなりOperaなりに乗り換えているよ。
重要な情報を預かる人間には、IEは使ってほしくないね。
73 :
名無しさん@八周年:2008/01/05(土) 17:14:11 ID:RPaxYmbF0
Becky!が起動するように設定するにはどうすればいい?
どこで設定するのかわからないのですが。すれ違いですまん。
>>68 Operaってタブバーにアクティブタブを閉じるボタンってデザイン出来ないの?
スプニール使ってるとこの機能がないと一々メニュー開いてタブ閉じるのが面倒でなぁ
75 :
名無しさん@八周年:2008/01/05(土) 17:16:08 ID:ugSWRw2R0
おまいら サッサと おぺら にしる!
76 :
名無しさん@八周年:2008/01/05(土) 17:16:44 ID:YiOMHSnH0
77 :
名無しさん@八周年:2008/01/05(土) 17:19:04 ID:YiOMHSnH0
>>73 Windowsの標準で使うメーラをBecky!にしる。コントロールパネルから探せ。
78 :
名無しさん@八周年:2008/01/05(土) 17:19:12 ID:aLVj7vga0
上司が一度でも使ったPCにはFirefoxがインストールされててウザいったらありゃしない。
悪意あるサイトAから銀行へのリンクを開いてそこでパスワード入力などをするとやばいって事?
/\ | アヒャ神様はこう言いました。
||∧ ∧アヒャヒャ | 「Netscapeの正当な後継であるFirefoxを使うべし。
___|(*゚∀゚)__. | ユーザがカスタマイズできるFirefoxを使うべし。」
|| ⊆ ⊇ | . | パクリのIEなど、打ち捨てるべし。」
 ̄ ̄ ̄|.| || ̄ ̄. | アヒャ神様に感謝して…アッヒャッヒャ…!
||.| || __.レ──────────
||.UU| . J_†_|
|| | (*゚∀゚) Σ
|| | (⌒つΟ アッヒャッヒャ!
|| | | † | ∧_∧ ∧∧ アッヒャッヒャ!
| ̄ ̄| ̄ ̄ ̄ ̄ ̄ ̄ ̄| ( __) (,, )
| | † | ⊂ l]_| ⊂ ヾ
| ̄ ̄ ̄ ̄ ̄ ̄| ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄| ( ○ ) ( ,,)〜
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
しばらくOperaメインで行くか
>>81 タブ毎に閉じるボタン付けてました
失礼しました
86 :
名無しさん@八周年:2008/01/05(土) 19:25:21 ID:bZDu4wPT0
文字が綺麗で目に優しいのに誰も使ってない
win版safari使えばいいんじゃね
ふぅ、あせった。
てか、金を扱うパスを自動入力ってアホやろ
89 :
名無しさん@八周年:2008/01/05(土) 19:27:42 ID:ugSWRw2R0
>>86 ?
使用しているフォントしだいでしょ?
Macはヒラギノだから見やすいと言うならわかるけど。
90 :
名無しさん@八周年:2008/01/05(土) 19:31:28 ID:ugSWRw2R0
Webブラウザ単独なのに、あんなに重くなってしまうようではねぇ〜
結局は、Mozilla suiteと同じ運命をたどるんでしょ、使ってられないよGekkoは。
はっきり言ってこれくらいの脆弱性を気にしていたらネットなんか使えない
自動車買ったけど事故が怖いから乗らないみたいになってしまう
92 :
名無しさん@八周年:2008/01/05(土) 19:46:03 ID:bZDu4wPT0
>>89 どのフォントを使ってもwin版のsafariはスムージングされるから
ギザギザの文字にうんざりしてる人には向いてると思った
93 :
名無しさん@八周年:2008/01/05(土) 19:46:54 ID:rjg9COzS0
Opera厨がやってきますたよ(´・ω・`)
94 :
名無しさん@八周年:2008/01/05(土) 20:06:29 ID:gZhbyFpPO
PCサポセンの人だけど、あんまりFFやらAVASTやら薦めるなよ
書き込んでる大体のヤツは問題ないだろうが、この手のスレ見て、
少なくとも困ってサポセン電話するようなレベルで、メーカーブランドPCにFFとかAVASTとか入れるバカが後を絶たなくて困る
おまいらマイクロソフトのインターネット使っとけ!
96 :
名無しさん@八周年:2008/01/05(土) 20:25:12 ID:ovb5HYKa0
>>94 サポ船って給料いくらなの?美女ばっかで男はやりまくりってほんと?
97 :
名無しさん@八周年:2008/01/05(土) 20:26:50 ID:9z8jxiHE0
っていうか、FireFoxつかってる人っているの?
あんなモタモタして遅いブラウザ使う奴の気が知れねえ
ファイアーフォックス(笑)
101 :
名無しさん@八周年:2008/01/05(土) 21:22:24 ID:ni93mAO40
毎回同じところに脆弱性が発見されるような気がするな。
認証管理の機能なんか使わない方がいいのかもしれない。あとNoScriptも必須
まあ、IEはFirefox以下だが。Operaで表示できないサイトなんて知らないし
多分どうでもいいものだからOpera最強ってことで。
ま、いつものように数日後には塞がれてるんだろうけどね。
ま、IEのHDD消去バグよりは数倍マシだな
ここまでドーナッツの名前なし?
>>101 作り手が悪いんだろうけど、Operaでだけレイアウトが崩れるサイトもあるからなぁ
>>97 俺もウイルス騒動でFirefox使ったが、モッサリは論外だ・・・
消去法でOPERAに落ち着いた。
108 :
名無しさん@八周年:2008/01/06(日) 06:20:34 ID:6XsCjBHk0
Operaって見れないサイトだらけじゃん。
そしてlolifoxへ
>>108 UA変更してieとか名乗らせれば見られるサイトも多い。
まあ見られるとは言わないのかもしれないけれども。
bbs2chreaderがあるからfxだなー。
モッサリはそんなに気にならない。
112 :
名無しさん@八周年:2008/01/06(日) 06:53:26 ID:69NTEftr0
クリントイーストウッド
113 :
名無しさん@八周年:2008/01/06(日) 07:03:58 ID:Cremg9MU0
狐はPC性能モロに出るからな
立ち上がり以外でさほど気にしたことなんかないが
一応3.0はメモリリーク改善版だそうだから
正式版になるまで生暖かく見守るだけだな
115 :
名無しさん@八周年:2008/01/06(日) 07:07:51 ID:DR5bitKw0
ポップアップ認証なんざするかってのW
116 :
名無しさん@八周年:2008/01/06(日) 07:24:22 ID:Ed/3ZvvY0
>>114 タブ閉じればメモリ使用量が減るってこと?
そうだったらGJ!
たしかに狐はIEと比べてめっさ遅いな
めっさ遅いか?それは感じないな
operaが速いのは認めるが表示出来ないのがちょっと多い
119 :
名無しさん@八周年:2008/01/06(日) 15:07:04 ID:WHrxAP7a0
HDD消去ウィルスの件でインスコだけしてろくに使ってなかった火狐使い出した
もっさりしてるのがいやで使ってなかったが・・・
最新版に更新うんぬん言い出したから更新したんだが
余計なお世話のタブがうざくて仕方ない
前の方がよかった
タブ未使用に出来ないのかな
120 :
名無しさん@八周年:2008/01/06(日) 15:23:35 ID:zBo1v/uA0
IeFoxマダー?
Opera最強伝説がまたひとつ
lynx最強
123 :
名無しさん@八周年:2008/01/06(日) 22:52:13 ID:iQSWl/Be0
今時認証ダイアログ使う金融機関ってあるのかな。見たこと無い。
おまいら盗まれて困るほど金持ってないだろwww
125 :
名無しさん@八周年:2008/01/06(日) 23:03:45 ID:umV/CoVL0
桂きじゃく師匠キタコレ
>>これにより、金融機関などの
>>信用できるサイトのパスワード入力ダイアログボックスを装った
大事なところに基本認証使ってる金融機関サイトがあったら
そっちの方がニュースだな
このスレ見ても、そう言う認証も危ないと勘違いしてる人おおいし
てか、Mozillaに知らせる前に世間に暴露するし
記事はミスリード気味だし、ネガキャンか?
128 :
名無しさん@八周年:2008/01/07(月) 21:58:24 ID:sk2WyqQT0
Firefox遅いかねー
ずっとOpera使っていながら最近落ちまくるようになって乗り換えた
んだけど、速度差は感じないな
129 :
名無しさん@八周年:2008/01/07(月) 22:02:31 ID:ayoYuDVi0
またもろよわせいか
こんな糞重いブラウザ使ってる奴なんているの?
>>71 右クリックで新しいタブで開くじゃダメなんですかね
132 :
名無しさん@八周年:2008/01/08(火) 10:12:18 ID:y20Je5PU0
>>128 アンCHIMSどもは今すぐIEを使ってみろ
神性能に度肝抜かしてションベンちびるから
てか、普段インターネットしているパソコンで口座を開くなよ。
最悪、パスがもれても被害が限定的なものだけにしておけ。
常識だぞ
134 :
名無しさん@八周年:2008/01/08(火) 10:39:59 ID:wfxziu5QO
ひさしぶりに Opera の 9 を入れてみたけど
機能をひたすら並べてていかにもオタ受けしかしなさそうなメニューだった 6 〜 7 あたりと違って
それなりに整理された UI になっててよくなったと思った
どうせいじりたい奴は階層を掘ってでも設定ファイルを書き換えてでもいじるんだし
>>90 遅いのは Gecko というよりやっぱり XUL 周りだろうなぁ
Gecko は Gecko で API がめんどいのかろくな対応ブラウザが出ないから使えないかもだが
>>119 つ[タブキラー]
ttp://piro.sakura.ne.jp/xul/_tabkiller.html >>128 使い方によるし入れてる拡張にもよる
Flash の実行速度が遅いんで他にもいろいろ窓を開いてる状態だとニコニコが辛いとかはある
136 :
名無しさん@八周年:2008/01/08(火) 10:52:26 ID:y2akLt940
炎狐と雷鳥をインスコしてたが、今ではもう海猿(氷猿)に移動済み。
137 :
名無しさん@八周年:2008/01/08(火) 11:07:14 ID:ALC46bK80
まだ2系つかってる奴いたの?
3つかえばいいのに
Seamonkey を Milestone で数えてた頃は Nightly を見てたけど
そこそこ動くようになってからは RC すら入れなくなったな