【活用ガイド】

JVNDB-2007-000186

Mozilla Firefox/SeaMonkey における IMG タグ内の JavaScript URI によるコード実行の脆弱性

概要

Mozilla Firefox および SeaMonkey には、img, link, style タグに JavaScript URI が指定された Web コンテンツの表示により任意の JavaScript を実行してしまう脆弱性が存在します。
Mozilla の情報によると、JavaScript の実行を無効に設定してもこの脆弱性を回避することはできないと報告されています。また Thunderbird については影響を受けません。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 6.8 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 中
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): 部分的
影響を受けるシステム


Mozilla Foundation
  • Mozilla Firefox 1.5.0.9 およびそれ以前
  • Mozilla Firefox 2.0.0.1 およびそれ以前
  • Mozilla SeaMonkey 1.0.7 およびそれ以前
  • Mozilla SeaMonkey 1.1.0 およびそれ以前
ターボリナックス
  • Turbolinux 10_f 
  • Turbolinux Desktop 10 
  • Turbolinux Multimedia
  • Turbolinux Personal
  • Turbolinux Server 10  
  • Turbolinux Server 10 (x64) 
  • ターボリナックス ホーム 
ヒューレット・パッカード
  • HP-UX 11.11 
  • HP-UX 11.23 
レッドハット
  • Red Hat Enterprise Linux 5 (server) 
  • Red Hat Enterprise Linux 2.1 (as) 
  • Red Hat Enterprise Linux 3 (as) 
  • Red Hat Enterprise Linux 4 (as) 
  • Red Hat Enterprise Linux 2.1 (es) 
  • Red Hat Enterprise Linux 3 (es) 
  • Red Hat Enterprise Linux 4 (es) 
  • Red Hat Enterprise Linux 2.1 (ws) 
  • Red Hat Enterprise Linux 3 (ws) 
  • Red Hat Enterprise Linux 4 (ws) 
  • Red Hat Enterprise Linux Desktop 3.0 
  • Red Hat Enterprise Linux Desktop 4.0 
  • Red Hat Enterprise Linux Desktop 5.0 (client) 
  • Red Hat Linux Advanced Workstation 2.1 
  • RHEL Desktop Workstation 5 (client) 

想定される影響

第三者が細工した Web ページを開いてしまうことで、chrome 権限で任意の JavaScript コードを実行される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

Mozilla Foundation
  • Mozilla Foundation Security Advisory : mfsa2007-09
  • Mozilla Foundation セキュリティアドバイザリ : mfsa2007-09
ターボリナックス ヒューレット・パッカード レッドハット
CWEによる脆弱性タイプ一覧  CWEとは?

  1. コード・インジェクション(CWE-94) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2007-0994
参考情報

  1. National Vulnerability Database (NVD) : CVE-2007-0994
  2. SecurityFocus : 22826
  3. FrSIRT Advisories : FrSIRT/ADV-2007-0823
更新履歴

  • [2007年04月01日]
      掲載
    [2007年07月31日]
      影響を受けるシステム:ヒューレット・パッカード (HPSBUX02153) の情報追加。
      ベンダ情報: ヒューレット・パッカード (HPSBUX02153) 追加。