アナログ
RSS  

FirefoxのMicrosoftプラグインに脆弱性があるとか?2009/10/17 12:23

ブロックリスト
Another 朝顔日記の手順でブロックリストを手動更新した時の画像(.NETアシストの拡張を削除してるので「Microsoft .NET Framework Assistant」が表示されないのかな)
追記:安全性が確認されたため、19日(日本日付)に(.NET Framework Assistantの)ブロックは解除されたとのこと

マイクロソフト製のFirefox向けプラグイン、脆弱性を理由に一時ブロック対象に - Computerworld.jp
 ただし、シェーバー氏は2日後の18日、.NET Framework Assistantの安全性がMicrosoftによって確認されたとして、同アドオンのブロックを解除したことを明らかにした。

追記:WPFはブロックされているけれど、ユーザで解除できる「soft block」という状態に変更されたそうです。

セキュリティホール memo
update on the .NET Framework Assistant and Windows Presentation Foundation plugin blocking from this weekend (shaver.off.net, 2009.10.19)。一連の対応の流れ。Windows Presentation Foundation は依然として block されているが、soft block という扱いに変更され、ユーザが手動で有効に設定できるようになったみたい。

コメントでえむけい様より、WPFがブロックされているのはMS09-054が当たっていれば問題ないけれど、パッチ済みかFirefoxからは区別できないからとの情報を頂きました。m(_ _)m

Disable MS09-054 patch, or Firefox Plugin?
MS09-054 was issued to address an IE vulnerability (CVE-2009-2529). As it turns out the vulnerability could also be exploited via Firefox.
毎度ながら英語はようわからんので困るのですが、Firefoxからこの脆弱性が利用できるとかでプラグインを無効にした方がいいらしい。
で、Mozillaがプラグインを無効にしたとか
Mozilla disables Microsoft plug-ins?

「Microsoft .NET Framework Assistant」と「Windows Presentation Foundation」が強制的に無効にされてるらしい。

元々Fx 3.5で削除してたのですが、3.7a1preだと無効の状態で表示されるので、元から絶つことにしました。
Firefox の .NET Framework アシスタントを削除する方法

コマンドプロンプトを起動して
32bit版(x86)なら
reg DELETE "HKLM\SOFTWARE\Mozilla\Firefox\Extensions" /v "{20a82645-c095-46ed-80e3-08825760534b}" /f

64bit版(x64)なら
reg DELETE "HKLM\SOFTWARE\Wow6432Node\Mozilla\Firefox\Extensions" /v "{20a82645-c095-46ed-80e3-08825760534b}" /f

Firefoxを起動してabout:configをロケーションバーに入力
「general.useragent.extra.microsoftdotnet」を初期化リセット

Firefoxを終了してエクスプローラから
%SYSTEMDRIVE%\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
を開いて中を削除

で、3.7a1preでも表示されなくなりましたと。

Add-ons Blocklist | Mozilla
・Microsoft .NET Framework Assistant and Windows Presentation Foundation, all versions, for all applications. Reason: remote code execution vulnerability (see bug 522777).

Microsoft の Firefox 向けアドオンがブロックリスト入り - えむもじら
Mozilla Security Blog によると、この処置に対する Microsoft からの承諾を得ているということです。

--

結城様、情報ありがとうございます。m(_ _)m

10月のマイクロソフトセキュリティ更新を確認する -INTERNET Watch
 なお、この脆弱性はIEだけでなくFirefoxにも影響が及んでいるので、ユーザーは注意が必要だ。FirefoxにはIEと互換性を持たせるためのプラグインがいくつか用意されており、そのうちの1つ「Windows Presentation Foundation」によって、FirefoxでもXBAPが実行可能となっている。これを利用すると、IEと同様に悪意のXBAPによって脆弱性を突くことも可能なのだ。

Microsoft .NET Framework Assistant ブラックリスト入り - Another 朝顔日記
なお、ブラックリストの更新を強制的に行いたいときはエラーコンソールを開き、コードのところに以下を入力して、評価すると即座に行われるようです。
Components.classes['@mozilla.org/extensions/blocklist;1'].getService(Components.interfaces.nsITimerCallback).notify(null)

コメント

_ 結城 ― 2009/10/17 14:32

脆弱性とFirefoxへの影響は
ttp://internet.watch.impress.co.jp/docs/special/20091015_321801.html
でも触れられてますね。
ただ、「「PresentationHost.exe」のコードの解釈ルーチンの問題」なら、PresentationHost.exeがアップデートされていれば問題ないような...。

ほかにもエラーコンソールでコマンドを入力して即座に無効化する方法もあるみたいですね。
ttp://d.hatena.ne.jp/nyama/20091017/1255750484

_ puppet ― 2009/10/17 17:14

結城様、情報ありがとうございます。

今更ブロックされたということは、MS09-054の修正漏れなんでしょうかね。

_ えむけい ― 2009/10/20 08:00

MS09-054が当たっていれば問題ないのですが、Windows Presentation Foundationプラグインのバージョンが更新されていないので、パッチ済みかどうかFirefoxからは区別できないのだそうです。

_ puppet ― 2009/10/20 17:49

えむけい様、情報ありがとうございます。

そうなると「現行バージョンのWPF」が解除されることはないってことになるんでしょうね。

コメントをどうぞ

※メールアドレスとURLの入力は必須ではありません。 入力されたメールアドレスは記事に反映されず、ブログの管理者のみが参照できます。

※投稿には管理者が設定した質問に答える必要があります。

名前:
メールアドレス:
URL:
次の質問に答えてください:
スパムがウザイので合い言葉を入れるようにしました。山と言えば川だろJK


コメント:

トラックバック

このエントリのトラックバックURL: http://puppet.asablo.jp/blog/2009/10/17/4639246/tb

※なお、送られたトラックバックはブログの管理者が確認するまで公開されません。