「Adblock Plus」のフィルターオプションに脆弱性、任意のコードが実行されてしまう恐れ

1番組の途中ですがアフィサイトへの転載は禁止です:2019/04/18(木) 17:38:19.77 ID:4FHChmKR

 「Adblock Plus」のURL書き換えフィルターオプションに潜在的な脆弱性が存在することが4月15日、セキュリティ研究者のArmin Sebastian氏によって明らかにされた。
「Adblock Plus」の開発元も、同日付けで公開した公式ブログの記事でそれを認めている。

 2018年7月17日にリリースされた「Adblock Plus 3.2」では、リクエストを書き換えるオプション“$rewrite”がフィルター機能に導入された。
その翌日、「AdBlock」もこの動きに追従し、新しいフィルターオプションをサポートしたバージョンをリリース。
その後、「AdBlock」が買収した「uBlock」にもこの機能が導入された。

 しかし、この“$rewrite”フィルターオプションを利用すると、特定条件下でフィルターリストの管理者が任意のコードを挿入できることが明らかになった。
フィルターリストのなかにはコミュニティでメンテナンスされているものもあるが、そのなかに悪意を持ったメンバーがいれば、この脆弱性が「Adblock Plus」「AdBlock」「uBlock」のユーザーを攻撃するために使われてしまう恐れがある。

 Sebastian氏によると、この攻撃は悪用が簡単だが検出は難しく、すべての主要なWebブラウザーで応用が可能だ。
同氏はこの脆弱性をGoogleにも通報したが、拡張機能の意図的な動作であるとして対応は行われなかった。
そのため、問題の解決は拡張機能側のアップデートを待つよりない。「Adblock Plus」の開発チームは、当面の対策として“$rewrite”オプションの制限を実施している。
将来的には、“$rewrite”オプションを削除したバージョンがリリースされる見込みだ。

 なお、同系列の広告ブロッカー拡張機能のうち、「uBlock Origin」はこの脆弱性の影響を受けないとのこと。
同拡張機能ではパフォーマンスとセキュリティ上の問題から、この機能の導入が否決されている。

ソース
https://forest.watch.impress.co.jp/docs/news/1180855.html

2番組の途中ですがアフィサイトへの転載は禁止です:2019/04/18(木) 17:41:47.87 ID:qHIgLeXi

adguardかもしくはublock origin だね

3番組の途中ですがアフィサイトへの転載は禁止です:2019/04/18(木) 17:53:17.95 ID:mPsx19e3

うむ

4番組の途中ですがアフィサイトへの転載は禁止です:2019/04/18(木) 20:41:24.04 ID:e4hZOHXz

origin以外使ってるやついないだろうなここは

5番組の途中ですがアフィサイトへの転載は禁止です:2019/04/18(木) 20:43:05.75 ID:WC53Azha

adguard使ってますが何か

6番組の途中ですがアフィサイトへの転載は禁止です:2019/04/18(木) 20:59:36.07 ID:QGk+4mv6

俺もadguardだわ

7番組の途中ですがアフィサイトへの転載は禁止です:2019/04/19(金) 17:21:35.02 ID:f/G8dUuY

FirefoxにuBlock OriginとHTTPS Everywhereは入れている

8番組の途中ですがアフィサイトへの転載は禁止です:2019/04/19(金) 17:56:56.03 ID:AONscSmX

最近nanoAdblocker+nanoDefenderに変えた


このスレッドは過去ログです。