Firefox 3.5のJavaScriptエンジンに脆弱性

スポンサード リンク



Firefox3.5の「TraceMonkey」を有効にして速さをフルに発揮』にて紹介しました『TraceMonkey』の設定ですが、Firefox 3.5のJavaScriptエンジンに脆弱性が見つかったようなので、有効にした機能を無効にしておいた方が良い旨、ご案内します。

JVNVU#443060 Mozilla Firefox 3.5 に任意のコードが実行される脆弱性

Mozilla Firefox 3.5 の javascript エンジンである Tracemonkey コンポーネントに任意のコードが実行される脆弱性が存在します。

Mozilla Bug 503286 によると
This is a JS engine bug dealing with deep bailing not properly restoring the return value from the result of the (fast native) escape function. We then try to do something with the uninitialized memory and crash in the interpreter.

なお、本脆弱性に対する攻撃コードが確認されているとのことです。

Firefox 3.5で今回見つかった脆弱性は新JavaScriptエンジンにあるらしく、機能を有効にした状態でこの脆弱性を突く悪意のあるWebサイトを観覧するとコードが実行、ないし攻撃されてしまうと言うモノ。既にコノ問題を突くコードも出回っているようで、重要度が高いようであります。

危険の緩和手段

この脆弱性を修正する為のパッチ等はまだ公開されておりませんが、危険を緩和する手段としてJavaScriptエンジン『Tracemonkey』を無効にするコトが推奨されています。

Firefox 3.5のJavaScriptエンジンに見つかった脆弱性に関する対策のabout:configの設定内容の画像

設定はアドレスバーに『about:config』と入力してエンターキー。続いて開いた画面の『フィルタ』欄に『jit』と入力すると、

  • javascript.options.jit.chrome
  • javascript.options.jit.content

と言った2項目が表示されますので、『値』の欄が『true』になっている場合はダブルクリックして『false』に設定します。

追記:Firefox3.5.1がリリースされ、この問題は修正されているようであります。

関連エントリ
  1. Firefox3.5.1リリース
  2. IE6さん、さようなら【IE6 no more ってみる】
  3. Firefox3.5の「TraceMonkey」を有効にして速さをフルに発揮
  4. NA6のエンジンルームをお掃除【本日の作業】
  5. Firefox 3.5.3 リリース
  6. ワードプレス2.8.4にアップグレード【セキュリティリリース】
  7. Firefox3.5と3.5.1、SunSpiderでのJavaScriptベンチマーク
  8. ワードプレスの画像アップロード時にFirefoxがクラッシュするのはGoogle Gearsのせい?
  9. ワードプレス2.8でGears有効時のFirefoxクラッシュ問題解決
  10. QRコード
  11. エンジンオイルを交換【燃費を意識して5W-30に】
  12. エンジンルームを掃除中




同じカテゴリの人気エントリ
  1. Firefox3.5の「TraceMonkey」を有効にして速さをフルに発揮
    17149views
  2. Frefox 3.5が使いたいのでNightly Tester Toolsでアドオンをムリヤリ有効化
    6439views
  3. ワードプレスの画像アップロード時にFirefoxがクラッシュするのはGoogle Gearsのせい?
    5560views
  4. Firefox3.5登場に備えて複数バージョン共存方法をおさらい
    5315views
  5. ワードプレス2.8でGears有効時のFirefoxクラッシュ問題解決
    4908views
  6. 送信ボタンを求めてTwitkitを試す
    4346views
  7. Firefox3.5と3.5.1、SunSpiderでのJavaScriptベンチマーク
    3112views
  8. ファイアーフォックスがメモリをどんどん消費【3.0.10】
    2219views
  9. Firefox3.5.1リリース
    2072views
  10. TwitterFoxでTwitterへ簡単投稿
    1938views
  11. FireFoxがロータリーになるアドオン”RotorThrobber”
    1937views
  12. FirefoxのSQLite データベースをVacuum・Reindexして最適化してみた
    1793views


Comment
コメント投稿

※Previewボタンで投稿の確認が出来ますが、確認後Postボタンをクリックしないと投稿されませんのでご注意ください。
Twitter ID を入力して頂くと新しくコメントが投稿された際に、 @Route315cm から@リプライでお知らせします。
入力いただいたメールアドレスから、Twitter か Gravatar に登録されているアイコンを表示します。
TrackBack
トラックバック URL
ブックオフオンライン
Route315をフォローする
RSSフィード
ページの先頭へ戻る