もう少し詳しく

型混同(Type Confusion)とは、プログラムが本来とは異なる種類(型)のデータとして、あるメモリ領域を誤って扱ってしまうことで発生するソフトウェアの脆弱性ぜいじゃくせいの一種です。プログラムの内部では、数値・文字列・オブジェクトなど、データの種類ごとに扱い方(メモリ上の大きさや解釈のしかた)が決められています。何らかの不具合によって、本来とは違う種類として扱われてしまうと、メモリの内容を意図しない形で読み書きできてしまい、悪用されるとプログラムをクラッシュさせたり、攻撃者が用意した不正なコードを実行させたりする足がかりになります。

どこで使われるか

WebブラウザのJavaScriptじゃばすくりぷと実行エンジンや、画像・動画・文書ファイルを解析するソフトウェアなど、外部から渡されたデータを複雑な処理で扱うプログラムで見つかりやすい脆弱性です。とくにWebブラウザは、悪意のあるWebページを閲覧しただけで攻撃が成立する経路になりやすいため、ブラウザのセキュリティ更新情報で頻繁に登場する脆弱性の種類の一つです。

身近な例

荷物の仕分けで例えると分かりやすいかもしれません。本来「割れ物」として丁寧に扱うべき荷物を、システムの誤りで「普通の荷物」として乱雑に扱ってしまうようなものです。データの中身(本当の姿)と、プログラムがそのデータをどう解釈するか(仕分けのラベル)がずれてしまうことで、想定外のトラブルが起きる点が共通しています。

注意点

型混同そのものは専門的なプログラムの不具合であり、利用者が個人でできる対策は多くありません。もっとも重要なのは、Webブラウザやアプリの提供元が修正版を公開した際に、できるだけ早く更新を適用することです。とくに「実際に悪用が確認されている」と説明されている場合は、通常のアップデートよりも優先して対応することが望まれます。