![]() |
Firefox web browser - Faster, more secure & customizable |
13日(カナダ時間)、SecurityFocusにおいてFirefox 3.5のJavaScript JITエンジンであるTracemonkeyコンポーネントにセキュリティ上の脆弱性があることが発表された。攻撃されるとリモートからFirefoxを実行しているユーザの権限で任意のコードが実行される危険性があるほか、攻撃に失敗した場合であってもDoS攻撃につながる危険性がある。細工されたページを閲覧するだけで任意のコードが実行可能。
脆弱性はFirefox 3.5が影響をうけるが、SecurityFocusではほかのバージョンであっても同様の危険性があるのではないかと説明されている。リモート攻撃が確認された環境はWindows XP SP2におけるFirefox 3.5。Windows XP SP3のFirefox 3.5ではクラッシュが確認されているという。
この脆弱性に関して、翌日となる14日(米国時間)、Mozilla Security Blogにおいて一時的な回避方法が説明された。JavaScript JITエンジン(Tracemonkey)に原因があるため、これを無効にすることで脆弱性を回避できる。ただしその場合、JavaScriptを使ったWebアプリケーションやWebページの操作は遅くなる可能性がある。Tracemonkeyを無効にするには、アドレスバーにabout:configと入力して設定ページを開き、javascript.options.jit.contentの値をfalseへ変更すればいい。Firefoxをセーフモードで実行することでも同じ効果がある。
javascript.options.jit.contentの値をfalseへ変更した場合、Firefoxのセキュリティアップデートが実施されたあとには、ふたたびtrueに戻すようにとCritical JavaScript vulnerability in Firefox 3.5では説明されている。falseにしたままではJavaScriptの処理でパフォーマンスを発揮できない。
| FirefoxコマンドラインTaskfox [2009/6/29] |
| XSSを排除するコンテンツセキュリティポリシー [2009/6/23] |
| Firefoxの脆弱性はほかのブラウザの4倍? [2009/3/10] |
| リコー、PZT薄膜をレーザ照射による熱作用により結晶化 [18:09 5/21] |
| ジャパンディスプレイ、5.2型フルHDの有機ELディスプレイを開発 [18:02 5/21] |
| ジャパンディスプレイ、タッチセンサ機能内蔵のフルHD液晶モジュールを開発 [17:50 5/21] |
| ADIなど、車載向けHDMI/MHLスマホ統合ソリューションを開発 [17:34 5/21] |
| Infineon、最大300Aの大電流アプリに対応するTO-Leadlessパッケージを開発 [17:18 5/21] |
|
[マイクロソフト]新型ゲーム機「Xbox ONE」 年内発売へ [02:58 5/22] ホビー |
|
富士通が開発中の人の動作をセンシングする技術を使ったマーケティングツール [00:00 5/22] エンタープライズ |
|
【インタビュー】希望に満ち溢れた"未来"を探しに! marble、待望の4thアルバム「未来スコープ」リリース [00:00 5/22] ホビー |
|
「久保ヒャダこじらせナイト」3回目は能町みね子も登場 [23:59 5/21] ホビー |
|
クリステン・スチュワートとロバート・パティンソンが再び破局へ [23:30 5/21] エンタメ |