写点什么

.NET 安全漏洞波及 Firefox

  • 2009-10-27
  • 本文字数:964 字

    阅读完需:约 3 分钟

近日缘起于.NET 的一个安全漏洞不仅对 Internet Explorer 造成了影响,甚至连 Firefox 也未能幸免。罪魁祸首是 Firefox 上的一个.NET 附加组件,目前该组件已经被 Mozilla 禁用了。

XBAP XAML Browser Application 的简称)技术用于在 Windows 上创建 RIA 应用。虽然从目的上来说,XBAP 类似于 Silverlight,但它可以创建重量级应用,能够利用.NET 和 XAML 的所有功能,所创建的应用可以运行在浏览器中。XBAP 应用具有扩展名.xbap 并且运行在沙箱中,用户只需点击一下鼠标就能从本地系统或是网上将应用加载到 IE 中。XBAP 需要.NET 3.0 支持,并且只能运行在 IE 6-8 上,但.NET 3.5 为 Firefox 安装了一个名为”Windows Presentation Foundation“(WPF)的插件以使Firefox 用户能够运行XBAP 应用。

Mozilla 工程部副主席 Mike Shaver 说:今年 7 月有人发现并报告了.NET XABP 组件中的一个安全漏洞,随后微软也在公告 MS09-054 中确认了该漏洞并将其标记为严重,微软安全研究与预防组的博客上也对该漏洞进行了深入分析。根据微软所述,恶意站点可以利用该漏洞在用户机器上运行代码。虽然过去也发现了很多漏洞,但这一次却很特别,因为它不仅影响IE 还波及到了Firefox。

微软已经联手Mozilla 共同解决该问题。为了保护用户,Mozilla 已经禁用了WPF 和其他有问题的插件。Firefox 会自动检测这类禁用的插件,一旦发现就会提示用户,如下图所示:

用户可以禁用该插件,但也可以忽略掉该警告。

微软已经发布了IE 安全更新包(KB 974455),一周前用户就可以通过自动更新下载这些安全包。虽然很多用户已经打上了补丁,但Mozilla 仍坚持要等到绝大多数的系统都打上补丁后才解禁WPF 附加组件。下图展示了禁用的WPF 附加组件:

细心的用户不难发现Firefox 上另一个重要的附加组件Apple QuickTime 插件也被禁用了。原因类似:远程代码执行( bug 430826 )。

一些用户对 Mozilla 的做法提出了质疑。 Bertrand Le Roy 就说到

这么做看起来没什么问题,但你一定会问:下一次 Flash 如果也有安全漏洞的话,Mozilla 会不会也禁用掉它呢?

Mike Shaver 回答到:

如果 Adobe 认为这么做能够解决漏洞问题我们就会这么做,或是提供一个”保险箱“来部署更新。

Shaver 说这么做是在与微软进行过深入讨论后由 Mozilla 决定的。

查看英文原文: A .NET Security Vulnerability Has Affected Firefox

2009-10-27 02:061088
用户头像

发布了 88 篇内容, 共 262.3 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

第一性原理

熊斌

学习 2月春节不断更

【LeetCode】最长湍流子数组

Albert

算法 LeetCode 2月春节不断更

互联网医疗里,用户需要的是什么

卢嘉敏

需求 医疗 用户

填补国内空白!建信金科携手本源量子发布国内首批量子金融算法

金科优源汇

什么是SNMP

4. 列表一学完,Python 会一半,滚雪球学 Python

梦想橡皮擦

python 爬虫 Python Monad 2月春节不断更

有了这个算法,图像上文字擦除再也用不上PS了

华为云开发者联盟

深度学习 算法 GAN 文字擦除 图像

「快」2月春节不断更

InfoQ写作社区官方

InfoQ 牛年特别策划

架构进阶之路:复杂业务开发与领域驱动设计

程序员架构进阶

架构 方法论 七日更 28天写作 2月春节不断更

架构的变迁,从分层架构先聊起

华为云开发者联盟

架构 软件 分层架构 架构师 系统

「春」写作平台春节精选话题

InfoQ写作社区官方

InfoQ 牛年特别策划

某挂号平台在线挂号用例

Geek_lot02c

产品经理训练营

自动驾驶“绝地求生”结束了,但深兰的造车故事才刚刚开始

脑极体

Web页面制作基础

我是哪吒

学习 程序员 面试 大前端 二月春节不断更

Elasticsearch Mapping

escray

elastic 七日更 死磕Elasticsearch 60天通过Elastic认证考试 2月春节不断更

当自动驾驶遇到5G,会擦出怎样的火花?这篇文章说明白了

华为云开发者联盟

人工智能 自动驾驶 AI 5G

「新」春节新用户注册福利

InfoQ写作社区官方

InfoQ 牛年特别策划

产品 0 期 - 前三周大作业

Jxin

说说Golang goroutine并发那些事儿

华为云开发者联盟

线程 进程 并发 goroutines Go 语言

LeetCode题解:153. 寻找旋转排序数组中的最小值,二分查找,JavaScript,详细注释

Lee Chen

算法 大前端 LeetCode

话题讨论 | 程序员表白,不光需要“技术”,更需要勇气!

孙叫兽

程序员 话题讨论 情人节 表白

作业之用例

踏凌霄

MyBatis专栏 - 关联查询之一对一

小马哥

Java mybatis 七日更 二月春节不断更

每周总结(2月1日-2月7日)

Nydia

别困惑,不是你的错!90%的开发者把Clubhouse看成了Clickhouse

京东科技开发者

Clickhouse 社交 clubhouse

红信圈系统开发,红信圈APP开发

luluhulian

面试官系列:讲几个分布式自增ID的方案?

后台技术汇

28天写作 2月春节不断更

如何防止手机被盗刷

石云升

2月春节不断更 手机盗刷

【史上最全】Hadoop 核心 - HDFS 分布式文件系统详解(上万字建议收藏)

五分钟学大数据

大数据 hadoop 2月春节不断更

这个技术把时间切开,让生命愈合

脑极体

我的2020年学习总结

兆熊

学习 总结

.NET安全漏洞波及Firefox_.NET_Abel Avram_InfoQ精选文章