写点什么

.NET 安全漏洞波及 Firefox

  • 2009-10-27
  • 本文字数:964 字

    阅读完需:约 3 分钟

近日缘起于.NET 的一个安全漏洞不仅对 Internet Explorer 造成了影响,甚至连 Firefox 也未能幸免。罪魁祸首是 Firefox 上的一个.NET 附加组件,目前该组件已经被 Mozilla 禁用了。

XBAP XAML Browser Application 的简称)技术用于在 Windows 上创建 RIA 应用。虽然从目的上来说,XBAP 类似于 Silverlight,但它可以创建重量级应用,能够利用.NET 和 XAML 的所有功能,所创建的应用可以运行在浏览器中。XBAP 应用具有扩展名.xbap 并且运行在沙箱中,用户只需点击一下鼠标就能从本地系统或是网上将应用加载到 IE 中。XBAP 需要.NET 3.0 支持,并且只能运行在 IE 6-8 上,但.NET 3.5 为 Firefox 安装了一个名为”Windows Presentation Foundation“(WPF)的插件以使Firefox 用户能够运行XBAP 应用。

Mozilla 工程部副主席 Mike Shaver 说:今年 7 月有人发现并报告了.NET XABP 组件中的一个安全漏洞,随后微软也在公告 MS09-054 中确认了该漏洞并将其标记为严重,微软安全研究与预防组的博客上也对该漏洞进行了深入分析。根据微软所述,恶意站点可以利用该漏洞在用户机器上运行代码。虽然过去也发现了很多漏洞,但这一次却很特别,因为它不仅影响IE 还波及到了Firefox。

微软已经联手Mozilla 共同解决该问题。为了保护用户,Mozilla 已经禁用了WPF 和其他有问题的插件。Firefox 会自动检测这类禁用的插件,一旦发现就会提示用户,如下图所示:

用户可以禁用该插件,但也可以忽略掉该警告。

微软已经发布了IE 安全更新包(KB 974455),一周前用户就可以通过自动更新下载这些安全包。虽然很多用户已经打上了补丁,但Mozilla 仍坚持要等到绝大多数的系统都打上补丁后才解禁WPF 附加组件。下图展示了禁用的WPF 附加组件:

细心的用户不难发现Firefox 上另一个重要的附加组件Apple QuickTime 插件也被禁用了。原因类似:远程代码执行( bug 430826 )。

一些用户对 Mozilla 的做法提出了质疑。 Bertrand Le Roy 就说到

这么做看起来没什么问题,但你一定会问:下一次 Flash 如果也有安全漏洞的话,Mozilla 会不会也禁用掉它呢?

Mike Shaver 回答到:

如果 Adobe 认为这么做能够解决漏洞问题我们就会这么做,或是提供一个”保险箱“来部署更新。

Shaver 说这么做是在与微软进行过深入讨论后由 Mozilla 决定的。

查看英文原文: A .NET Security Vulnerability Has Affected Firefox

2009-10-27 02:061091
用户头像

发布了 88 篇内容, 共 262.5 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

金九银十面经分享,1-3年的Android开发工程师看过来(已拿offer)

android 程序员 移动开发

阿里、华为、字节跳动,大厂面试算法题

android 程序员 移动开发

架构实战营模块毕业总结

seawolflin

架构实战营

算法入门-归并排序

ES_her0

11月日更

郭霖说Jetpack新成员:App-Startup一篇就懂

android 程序员 移动开发

金九银十,你需要的不仅仅只是大厂面试题,记得把每一次面试当做经验积累!

android 程序员 移动开发

阿里巴巴:-给你一个Demo-你如何快速定位ANR

android 程序员 移动开发

跨平台新潮!打脸,Flutter被放弃了?

android 程序员 移动开发

跨进程通讯Binder的onTransact方法一定在binder线程池的binder线程中执行吗?

android 程序员 移动开发

链表问题不会做?LC狂刷50道链表算法总结出这9道典型题,套路很简单(二

android 程序员 移动开发

07 K8S 之命令行应用编排

穿过生命散发芬芳

k8s 11月日更

还原腾讯的一场 30K—50K 的 Android 高工面经

android 程序员 移动开发

TCP/IP中的通信,三次握手是如何工作的

卢卡多多

三次握手 11月日更

跳槽必备:深挖Android技术

android 程序员 移动开发

都2020年了,你竟然还在搞Android开发?我劝你早点认清现实吧

android 程序员 移动开发

金九银十跳槽季余温过后,记录以往走过的面试经历

android 程序员 移动开发

阿里面试官:说说多线程并发问题

android 程序员 移动开发

数据产品内功-埋点

第519区

数据仓库 数据产品 埋点

遭遇技术瓶颈?分享Android 资深架构师的成长之路(技术详细介绍)

android 程序员 移动开发

金三银四Android面试的一些感受,附加面试题

android 程序员 移动开发

金九银十面经分享,1-3年的Android开发工程师看过来(已拿offer)(1)

android 程序员 移动开发

阿里面试官:Android面试这些原理都给我讲明白了,最低都是20k起步!

android 程序员 移动开发

身为一位程序员:你是否思考过自己想成为什么级别的程序员?

android 程序员 移动开发

这套Github上10K+star学习笔记,可以帮你搞定95%以上的Android面试

android 程序员 移动开发

那匆匆2014年,明明想静静

android 程序员 移动开发

阿里技术分享:APP启动提速方法总结

android 程序员 移动开发

这是你从未见过的组件库----手写一款女朋友欲罢不能的Android-手绘风格组件

android 程序员 移动开发

迷茫的程序员

android 程序员 移动开发

那些三十五岁失业的安卓程序员,后来都干什么去了?

android 程序员 移动开发

还在因 JDK 兼容问题发不同 JAR 包做兼容?MRJAR 了解一下?

android 程序员 移动开发

这里有一份史上最详细仿QQ未读消息拖拽粘性效果的实现,快来收藏!

android 程序员 移动开发

.NET安全漏洞波及Firefox_.NET_Abel Avram_InfoQ精选文章