Firefoxにパスワード流出の問題

Firefoxにパスワードを盗まれる問題が発見されている。

パスワードマネージャを無効に

Firefoxのパスワードマネージャを無効に

「リバースクロスサイトリクエスト(RCSR)」と呼ばれる新しい脆弱性で、ユーザーがFirefoxにパスワードを保存している場合、画像等のリンクをクリックした時に別のサイトにパスワードを転送してしまう危険があるらしい。

なお、こういう邪悪なページにはユーザーが気付かないように隠しリンクが埋め込まれている可能性が高く、画像をクリックしなければ大丈夫などと油断してるとよからぬサイトに行っていると痛い目に遭うので、くれぐれも自戒されたい。

日経ITProの記事によると、これはドメイン名が同じであれば異なるページに対しても記憶したユーザー名/パスワードを適用しようとするFirefoxのパスワード・マネージャの振舞いにも問題があるそうだ。

修正プログラムについてはまだ作成中という事。取り敢えずの対策としてはFirefoxパスワード・マネージャを禁止するしかない。

ITmediaの記事ではすでにMySpaceでこの問題を悪用した仕掛けが行われたらしいが、日経ITProの記事で指摘しているパスワード・マネージャの振舞いとは異なる気がするので、関連性の真偽の程は不明。

取り敢えずパスワード・マネージャを禁止するか、それができない場合は管理者以外が書き込みできるSNSや掲示板にはアクセスしない事だ。

参照

ITmedia http://www.itmedia.co.jp/

日経ITPro http://itpro.nikkeibp.co.jp/

Bugzilla https://bugzilla.mozilla.org/

Mozilla Japan http://www.mozilla-japan.org/