アナログ
RSS  

Firefoxかなりヤバイ2010/06/22 06:32

ハッカージャパンにあったFirefoxアドオンの脆弱性 - hogehoge @teramako


(中略)

次、CoolPreviewsである。

結論、ヤバイ。XSSなんて代物じゃない。ほぼ、任意のコードを実行できる。使用している方は即アンインストールしましょう

アッーーー!

AMOのアドオンはホイホイ入れてしまうが、こんなヤバイのがあるのか……こうなってくると自分で確認できるサイズのユーザスクリプト以外入れられないじゃないか。


Releases/Firefox 3.6.6 - MozillaWiki

The following schedule is tentative. Also note that an alternate schedule is being created for the case where a chemspill for 3.6.4 is needed.

  • Tree opens: Now
  • Code freeze: June 25, 11:59pm
       _l      -‐ '´ ̄ ̄`ヽ、
      \   / /" `ヽ ヽ  \    ・
      <  //, '/     ヽハ  、 ヽ  ・
      / 〃 {_{ノ    `ヽリ| l │ i|  ・
         レ!小l●    ● 从 |、i|  え
          ヽ|l⊃ 、_,、_, ⊂⊃ |ノ│   っ
          |ヘ   ゝ._)   j.  | , |
          | /⌒l,、 __, .イァト|/ |
.          | /  /::|三/:://  ヽ |
          | |  l ヾ∨:::/ ヒ::::彡, |

OOPPの犠牲になったのだ。

コメント

_ やすっち。 ― 2010/06/22 12:24

犠牲になった??

_ puppet ― 2010/06/22 20:12

(3.6.4リリース予定もたたないのに3.6.6のコードフリーズ予定が出る事態になったのは、3.6.4が)OOPPの犠牲になったのだ。
という意味のつもりです。

_ Dolly ― 2010/06/23 11:42

CoolPreviewsというアドオンは今探してみたら
1969 年 12 月 31 日 更新  このアドオンは利用できません。
になってますね。既にDLしてる人の扱いがどうなってるのかわかりませんが。

3.6.4公開されましたね。

_ puppet ― 2010/06/23 19:40

22日時点では普通にダウンロードできていたので、わりと早い対応だったのですね。


|既にDLしてる人の扱いがどうなってるのかわかりませんが。

プラグインのようにブロックされると良いのですが、ダウンロードしておかなかったので試してみることもできません……

コメントをどうぞ

※メールアドレスとURLの入力は必須ではありません。 入力されたメールアドレスは記事に反映されず、ブログの管理者のみが参照できます。

※投稿には管理者が設定した質問に答える必要があります。

名前:
メールアドレス:
URL:
次の質問に答えてください:
スパムがウザイので合い言葉を入れるようにしました。山と言えば川だろJK


コメント:

トラックバック

このエントリのトラックバックURL: http://puppet.asablo.jp/blog/2010/06/22/5174878/tb

※なお、送られたトラックバックはブログの管理者が確認するまで公開されません。