アカウント名:
パスワード:
Windows Presentation Foundation に関しては深刻な脆弱性があるとして継続してブロックされている。
これは正確ではありません。MS09-054が当たっていれば問題の脆弱性は修正されています。しかしMS09-054はWindows Presentation Foundationプラグインのバージョンを更新しませんでした。なぜなら、脆弱性があったのはプラグインのバイナリではなく、そこから呼び出される.NET Frameworkのランタイムのほうだからです。
このためFirefoxのプラグインAPIからは脆弱性が修正済みかどうか判別できないので、仕方なくブロックしているというのが現状です。ソフトブロック(ユーザーが有効化可能なブロック)に変更するとか、システムライブラリのバージョンをFirefoxから検出できるようにするとかの対応が現在検討されています。
日本語では asahi.com の記事がこの件を詳しく報じている。
asahi.comと毎日jpのIT関連ニュースはCNETの記事 [cnet.com]を流してるだけなので、新聞社のほうにリンクする意味はありません。CNETのオリジナルには存在している外部リンクが削られてたりしますし。
> ソフトブロック(ユーザーが有効化可能なブロック)に変更するこれはすでに実施されました [off.net]。またMS09-054の適用率が十分な値に達した時点で、ブロックそのものを解除する予定だそうです。
フレームのもと、な気もするのですが。Windows Presentation Foundationプラグイン には、脆弱性があることがわかっているランタイムライブラリを呼び出してしまう脆弱性があるわけですね。ランタイムのバージョン確認して、まずいバージョンだったら警告を出すようにしとけばよかったのに。
> ランタイムのバージョン確認して、まずいバージョンだったら警告を出すようにしとけばよかったのに。MS09-054が当たるまでは、当然その時点で脆弱であることが知られていたバージョンしか「まずいバージョン」とは判別できませんから、それで何かが防げたとは思えないのですが…。ちなみに「まずいバージョン」を判別する機構はSide-by-Sideアセンブリに丸投げですがすでに存在します。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
最初のバージョンは常に打ち捨てられる。
いくつかツッコミ (スコア:5, 参考になる)
これは正確ではありません。MS09-054が当たっていれば問題の脆弱性は修正されています。しかしMS09-054はWindows Presentation Foundationプラグインのバージョンを更新しませんでした。なぜなら、脆弱性があったのはプラグインのバイナリではなく、そこから呼び出される.NET Frameworkのランタイムのほうだからです。
このためFirefoxのプラグインAPIからは脆弱性が修正済みかどうか判別できないので、仕方なくブロックしているというのが現状です。ソフトブロック(ユーザーが有効化可能なブロック)に変更するとか、システムライブラリのバージョンをFirefoxから検出できるようにするとかの対応が現在検討されています。
asahi.comと毎日jpのIT関連ニュースはCNETの記事 [cnet.com]を流してるだけなので、新聞社のほうにリンクする意味はありません。CNETのオリジナルには存在している外部リンクが削られてたりしますし。
追記 (スコア:1, 参考になる)
> ソフトブロック(ユーザーが有効化可能なブロック)に変更する
これはすでに実施されました [off.net]。またMS09-054の適用率が十分な値に達した時点で、ブロックそのものを解除する予定だそうです。
Re: (スコア:0)
フレームのもと、な気もするのですが。
Windows Presentation Foundationプラグイン には、脆弱性があることがわかっているランタイムライブラリを呼び出してしまう脆弱性があるわけですね。
ランタイムのバージョン確認して、まずいバージョンだったら警告を出すようにしとけばよかったのに。
Re: (スコア:0)
> ランタイムのバージョン確認して、まずいバージョンだったら警告を出すようにしとけばよかったのに。
MS09-054が当たるまでは、当然その時点で脆弱であることが知られていたバージョンしか「まずいバージョン」とは判別できませんから、それで何かが防げたとは思えないのですが…。
ちなみに「まずいバージョン」を判別する機構はSide-by-Sideアセンブリに丸投げですがすでに存在します。