Firefox 3.5のJavaScriptエンジンに脆弱性

スポンサード リンク



Firefox3.5の「TraceMonkey」を有効にして速さをフルに発揮』にて紹介しました『TraceMonkey』の設定ですが、Firefox 3.5のJavaScriptエンジンに脆弱性が見つかったようなので、有効にした機能を無効にしておいた方が良い旨、ご案内します。

JVNVU#443060 Mozilla Firefox 3.5 に任意のコードが実行される脆弱性

Mozilla Firefox 3.5 の javascript エンジンである Tracemonkey コンポーネントに任意のコードが実行される脆弱性が存在します。

Mozilla Bug 503286 によると
This is a JS engine bug dealing with deep bailing not properly restoring the return value from the result of the (fast native) escape function. We then try to do something with the uninitialized memory and crash in the interpreter.

なお、本脆弱性に対する攻撃コードが確認されているとのことです。

Firefox 3.5で今回見つかった脆弱性は新JavaScriptエンジンにあるらしく、機能を有効にした状態でこの脆弱性を突く悪意のあるWebサイトを観覧するとコードが実行、ないし攻撃されてしまうと言うモノ。既にコノ問題を突くコードも出回っているようで、重要度が高いようであります。

危険の緩和手段

この脆弱性を修正する為のパッチ等はまだ公開されておりませんが、危険を緩和する手段としてJavaScriptエンジン『Tracemonkey』を無効にするコトが推奨されています。

Firefox 3.5のJavaScriptエンジンに見つかった脆弱性に関する対策のabout:configの設定内容の画像

設定はアドレスバーに『about:config』と入力してエンターキー。続いて開いた画面の『フィルタ』欄に『jit』と入力すると、

  • javascript.options.jit.chrome
  • javascript.options.jit.content

と言った2項目が表示されますので、『値』の欄が『true』になっている場合はダブルクリックして『false』に設定します。

追記:Firefox3.5.1がリリースされ、この問題は修正されているようであります。

関連エントリ
  1. Firefox3.5.1リリース
  2. IE6さん、さようなら【IE6 no more ってみる】
  3. Firefox3.5の「TraceMonkey」を有効にして速さをフルに発揮
  4. Firefox 3.5.3 リリース
  5. NA6のエンジンルームをお掃除【本日の作業】
  6. ワードプレス2.8.4にアップグレード【セキュリティリリース】
  7. Firefox3.5と3.5.1、SunSpiderでのJavaScriptベンチマーク
  8. ワードプレスの画像アップロード時にFirefoxがクラッシュするのはGoogle Gearsのせい?
  9. ワードプレス2.8でGears有効時のFirefoxクラッシュ問題解決
  10. QRコード
  11. エンジンオイルを交換【燃費を意識して5W-30に】
  12. NB君のエンジンルームから激しく異音の巻




同じカテゴリの人気エントリ
  1. Firefox3.5の「TraceMonkey」を有効にして速さをフルに発揮
    26577views
  2. Firefox3.5登場に備えて複数バージョン共存方法をおさらい
    22797views
  3. Frefox 3.5が使いたいのでNightly Tester Toolsでアドオンをムリヤリ有効化
    14339views
  4. ワードプレス2.8でGears有効時のFirefoxクラッシュ問題解決
    9304views
  5. 送信ボタンを求めてTwitkitを試す
    9301views
  6. ワードプレスの画像アップロード時にFirefoxがクラッシュするのはGoogle Gearsのせい?
    9105views
  7. Firefox3.5と3.5.1、SunSpiderでのJavaScriptベンチマーク
    5884views
  8. ファイアーフォックスがメモリをどんどん消費【3.0.10】
    5199views
  9. Firefox3.5.1リリース
    5155views
  10. FirefoxのSQLite データベースをVacuum・Reindexして最適化してみた
    4955views
  11. TwitterFoxでTwitterへ簡単投稿
    4130views
  12. FireFoxがロータリーになるアドオン”RotorThrobber”
    4082views


Comment
コメント投稿

※Previewボタンで投稿の確認が出来ますが、確認後Postボタンをクリックしないと投稿されませんのでご注意ください。
Twitter ID を入力して頂くと新しくコメントが投稿された際に、 @Route315cm から@リプライでお知らせします。
入力いただいたメールアドレスからGravatar に登録されているアイコンを表示します。
TrackBack
TrackBack URL
ブックオフオンライン
Route315をフォローする
RSSフィード
ページの先頭へ戻る