米国土安全保障省サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA: Cybersecurity and Infrastructure Security Agency)は11月22日(米国時間)、「Mozilla Releases Security Updates for Firefox and Thunderbird|CISA」において、Mozilla FirefoxおよびThunderbirdに複数の脆弱性が存在するとして、注意を喚起した。これら脆弱性を悪用されると、攻撃者によって影響を受けたシステムの制御権が乗っ取られる危険性があるとされている。

脆弱性に関する情報は次のページにまとまっている。

  • Security Vulnerabilities fixed in Firefox 120 — Mozilla

    Security Vulnerabilities fixed in Firefox 120 — Mozilla

脆弱性が存在するとされるプロダクトおよびバージョンは次のとおり。

  • Mozilla Firefox version 120よりも前のバージョン
  • Mozilla Firefox ESR version 115.5.0よりも前のバージョン
  • Firefox for iOS 120よりも前のバージョン
  • Mozilla Thunderbird version 115.5よりも前のバージョン

脆弱性が修正されたプロダクトおよびバージョンは次のとおり。

  • Mozilla Firefox version 120
  • Mozilla Firefox ESR version 115.5.0
  • Firefox for iOS 120
  • Mozilla Thunderbird version 115.5

修正対象となった脆弱性で特に深刻度が高いものは次のとおり。FirefoxとThunderbirdに深刻度が重要の脆弱性が存在しており注意が必要。

【Mozilla Firefox version 120】

  • [重要]CVE-2023-6204: WebGL2 blitFramebufferにおける境界外メモリアクセスの脆弱性
  • [重要]CVE-2023-6205: MessagePort::Entangledにおける解放後使用の脆弱性
  • [重要]CVE-2023-6206: フルスクリーン遷移を使用したクリックジャッキング許可プロンプト
  • [重要]CVE-2023-6207: ReadableByteStreamQueueEntry::Bufferにおける解放後使用の脆弱性
  • [重要]CVE-2023-6212: Firefox 120、Firefox ESR 115.5、Thunderbird 115.5におけるメモリ安全性バグの脆弱性
  • [重要]CVE-2023-6213: Firefox 120におけるメモリ安全性バグの脆弱性

【Mozilla Firefox ESR version 115.5.0】

  • [重要]CVE-2023-6204: WebGL2 blitFramebufferにおける境界外メモリアクセスの脆弱性
  • [重要]CVE-2023-6205: MessagePort::Entangledにおける解放後使用の脆弱性
  • [重要]CVE-2023-6206: フルスクリーン遷移を使用したクリックジャッキング許可プロンプト
  • [重要]CVE-2023-6207: ReadableByteStreamQueueEntry::Bufferにおける解放後使用の脆弱性
  • [重要]CVE-2023-6212: Firefox 120、Firefox ESR 115.5、Thunderbird 115.5におけるメモリ安全性のバグの脆弱性

【Mozilla Firefox for iOS 120】

  • [重要]CVE-2023-49060: ReaderModeの<a[referrerpolicy]>における特権昇格の脆弱性

【Mozilla Thunderbird version 115.5】

  • [重要]CVE-2023-6204: WebGL2 blitFramebufferにおける境界外メモリアクセスの脆弱性
  • [重要]CVE-2023-6205: MessagePort::Entangledにおける解放後使用の脆弱性
  • [重要]CVE-2023-6206: フルスクリーン遷移を使用したクリックジャッキング許可プロンプト
  • [重要]CVE-2023-6207: ReadableByteStreamQueueEntry::Bufferにおける解放後使用の脆弱性
  • [重要]CVE-2023-6212: Firefox 120、Firefox ESR 115.5、Thunderbird 115.5におけるメモリ安全性のバグの脆弱性

Firefoxはメニューから「Firefox について」を選択することでバージョンを確認することができる。アップデート可能なバージョンが存在する場合はその旨が表示されるので、指示に従ってFirefoxを再起動することでバージョンアップが適用される。

Thunderbirdはメニューから「About Thunderbird」を選択することでバージョンを確認することができる。アップデート可能なバージョンが存在する場合はその旨が表示されるので、指示に従ってThunderbirdを再起動することでバージョンアップが適用される。