パスワードを忘れた? アカウント作成
200473 story
インターネットエクスプローラ

IE6/7に未修正の脆弱性、IE8には影響なし 22

ストーリー by hylom
また出た 部門より

YoshioChan 曰く、

ITmedia Newsによると「 IE 6と7に未修正の脆弱性見つかる、既に標的型攻撃の発生も」とのこと。

マイクロソフト セキュリティ アドバイザリによると、IE8は影響を受けないらしく、対応方法は検討中だそうです。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2010年03月10日 17時22分 (#1730917)

    「だから早くIE8に移行しましょう」

    • by Anonymous Coward on 2010年03月10日 17時33分 (#1730928)
      IE6の葬式 [srad.jp]にはMSからも献花があったらしいね。だからといって実際に殺したりしないで地道にサポートの義務を果たし続ける姿勢は律儀といっていいと思う。
      親コメント
      • 日本なら三十三回忌とかありますし、欧米でもお墓がほったらかしと言うことはありません。誰かがメンテしています。

        今なら、無縁仏のほうがサポートがよいかも知れん。この界隈ではそれをオープンソースと言うそうですが。
    • by Anonymous Coward

      「Windows7に移行しようぜ」

    • by Anonymous Coward

      思いっきり言ってるようですが。
      > なお、IE 8はこの脆弱性の影響を受けないとされ、IE 6と7を使っているユーザーはすぐにでもIE 8にアップグレードしてほしいと促している。

      • by Anonymous Coward

        IE8のほうが安全だと言い切れないってことだろう。
        もっとヤバイのがあったらどうするんだ。

    • by Anonymous Coward

      某自治体の事務システムは、IE6じゃないと動作しません。
      なんとかしなさいよ~NTT○日本

  • by Anonymous Coward on 2010年03月10日 18時15分 (#1730973)

    libpngの脆弱性がGeckoやWebkitに影響しているようですが、最新のFirefoxは大丈夫なんでしょうか?

    またLunascapeは、ブラウザのLunascape6でエンジンにGeckoもしくはWebKitを利用している場合に影響を受けるとして、 Tridentエンジンへの切り替えや、画像を読み込まない設定を実施するなどの回避策を適用するよう呼び掛けている。

    PNGライブラリ「libpng」に脆弱性、国内製品にも影響 [itmedia.co.jp]

    libpngの問題はニュースになっていますが、Firefox自体が危ないというニュースはないので、古いGeckoに限った話で最新のFirefoxなら問題ないのか、それとも単純にニュースになっていないだけで危険性を内包しているのか。

    • by Anonymous Coward

      libpngのほうはDoS攻撃食らうだけのようですので、Firefoxに影響したとしてもブラウザ再起動でいいんじゃない?

      IEの脆弱性は「リモートでコードを実行される恐れがある」らしいので相当クリティカルに見えます。

      ところで、この2つの脆弱性に何か関連があるんでしょうか・・・?

    • by Anonymous Coward
      つかこの手のDoSは「脆弱性」と呼ぶべきなんでしょうかね・・・?
      別に画像サイズが果てしなくでかい白画像を叩きつけるのと対して変わらない気がします。

      違うのは画像サイズでフィルタリングするか、無意味なチャンクでフィルタリングするかだけの違いでしょうし。
      • by Elbereth (17793) on 2010年03月10日 20時46分 (#1731072)
        PNGで白一色の画像だと、「果てしなくでかい」画像はなかなか難しいかもね?
        圧縮ができてしまうんで。まあ作れないことはないでしょうけども。
        親コメント
        • Re:Firefoxの方は (スコア:1, すばらしい洞察)

          by Anonymous Coward on 2010年03月10日 23時05分 (#1731158)
          無圧縮PNG [aya.or.jp]にすれば簡単
          親コメント
        • by moca (33770) on 2010年03月11日 2時35分 (#1731235) 日記
          >画像サイズが果てしなくでかい白画像
          元コメの人はファイルサイズではなくて、展開後のサイズのこと言ってるんでしょう
          PNG圧縮してあっても、IE6 / Firefox 3.5.8どちらも、表示するときは普通にメモリ上に展開するようです
          果てしなくでかいのは、32bit Windows ならすぐあきらめてエラーを返すだけだと思いますが、 64bit OS/アプリだとアドレス空間が余ってる分大変かもしれないです
          親コメント
          • by Elbereth (17793) on 2010年03月11日 2時49分 (#1731238)
            なるほど。確かにそれはその通りですね。もうひとつのコメントのAC氏の
            おっしゃる無圧縮PNGも確かにそんなものもあったなぁと。
            機会があったら縦横100万pixelずつくらいのPNGとか作って
            どこかに貼り付けてみるかな(ぉぃぉぃ)
            親コメント
            • by Elbereth (17793) on 2010年03月11日 19時56分 (#1731651)
              自己レスだけども、今日ちょっと単色で大きめの画像をPhotoshopで作って
              Firefox3.6で表示を試してみた。

              最初に縦横30万pixelとか作ってみたけど、IEもFirefoxも表示できなかった。
              それで5000pixelとか10000pixelとか試していって、縦横9500pixelは
              正常に表示できるものの、9900pixel以上は壊れていると出るのが分かった。
              もうちょっと頑張れば、正常・異常を判定する境界は分かったと思うけども面倒なので止めた。
              どこかに仕様が書いてあるかもだけど、探す時間もないし労力をかけるつもりはない。

              結論としては、ピクセル数が大きいとブラウザがエラーにして表示しない、というか
              処理を打ち切ってしまうっぽい。
              親コメント
              • by Anonymous Coward
                サイズ上限に関しては、微妙にバイナリの違う白画像を複数枚貼れば問題有りません。
                表示上は1x1まで縮小しておけば、縮小ルーチンの動作分もCPUを食べれるかと思います。

                まぁーそれ以前にブラウザはFlashやJavaScriptの負荷をブラウザから切り離す事を優先素べきだとは思いますが。
                # Chromeは良い線いっているので、ブラウジングプロセスを1つにしたままプラグインを切り離す手段を提供して欲しい。
        • by Anonymous Coward
          PNGってメモリ上にピクセルデータとして保持するときも圧縮が効くもんなんですか?
    • by Anonymous Coward

      Geckoの場合、APNGなんか捨ててOSのPNGライブラリを使っていれば、「OS君、頑張って対応してくれ給え」と言ってられるのに。
      WebKitは知らない。

  • by Anonymous Coward on 2010年03月11日 12時59分 (#1731429)
    当該アドバイザリで

    「 現在までのマイクロソフトの調査で、Microsoft Windows 2000 Service Pack 4 上の Internet Explorer 8 および Internet Explorer 5.01 Service Pack 4 は影響を受けず、Microsoft Windows 2000 Service Pack 4 上の Internet Explorer 6 Service Pack 1、Internet Explorer 6 および Internet Explorer 7 は影響を受けることを確認しています。」

    と書いてありました
    へー、Win2000でIE8動くんだ~。

    な、なんだって~!
    • by Anonymous Coward

      Win2kはまだサポート中ということになってるから名目上書かれているだけで実際にはもう調査してないんでしょう。IE6/7は影響をうけるのに5.01が影響を受けないというのもはっきり言って信じられない。

typodupeerror

普通のやつらの下を行け -- バッドノウハウ専門家

読み込み中...