Internet Explorer 6~9に修正予定がない脆弱性 25
ストーリー by hylom
XMLか…… 部門より
XMLか…… 部門より
あるAnonymous Cowardのタレコミより。6月7日、IE 6~9に「細工されたXML ファイルをローカルファイルとして開くことで、別のローカルファイルの内容が漏えいする可能性がある」という脆弱性が発見された(JVN#63901692)。Microsoft側は、この問題についてIE 6~9での修正を行う予定はないとのことで、IE 10への移行が推奨されている。
ただし、偏執狂的日記によると、あくまでローカルに細工されたXMLファイルを開いた際の問題であるため、実際にはIEの利用を即刻停止しなければならないような危険な脆弱性ではないとのこと。そのため、ローカルに危険なファイルを保存しなければ問題無いようだ。
XML (スコア:2)
公共事業の電子納品なんかやってるとXMLファイルはよく出てくるというか必須ファイル。
通常は電子納品対応ソフトが勝手に生成してくれるけど、
よく分からない人はとりあえずダブルクリックしてしまうかもしれない。
Vista (スコア:1)
周辺機器のドライバ関係で7にできないVistaなPCはどうしたらいいですか・・・
#XPも同様か
Re: (スコア:0)
XPはもうさすがに終わらせたいから良い。しかし、VISTAはなあ...10提供してくれないかしら?
Re: (スコア:0)
その周辺機器のメーカーにドライバ要求するか代わりの製品を探すかじゃないのかな
Re:Vista (スコア:1)
ドライバはその個体毎にチューニングされてるし,
代わりの製品は400万円くらいするからなぁ・・・
Re: (スコア:0)
そういうマシンでIEを無理に動かす必要はないんじゃないですか?
Re: (スコア:0)
使わないという選択はあり得るでしょうが,アンインストールできない以上システムのどこかに居座るわけで….
それほど脅威ではないとはいえ,気持ち悪いと感じる人がいるのも仕方ないかと.
Re:Vista (スコア:1)
VLiteで消せるじゃないですか
Re: (スコア:0)
xmlを他のブラウザに関連づければいいんじゃね。もしくはメモ帳とか。
Re: (スコア:0)
Win7機ですが古めのAMD(ATI)のグラボついてるせいか
KB2670838の問題が未解決です。そのため10にはアップできず。
まあ自分の場合サイト閲覧はIEじゃないんで危険度はちょっと下がるとは思いますが。
exeと同じような啓蒙が必要になるのかねぇ (スコア:1)
> そのため、ローカルに危険なファイルを保存しなければ問題無いようだ。
確かにその通りなんだけど、くだんの記事の中にも.exeうんぬんの言及があるように
これからは「xmlファイルをむやみに開くな」とか広く周知されるようになるのかしら。
10が広まるのとどっちが早いかな。
巡り巡って「IE(10なのに)でxml開く馬鹿がどこにいるんだヴォケ」って言いだすヴォケが現れるかもな
そもそもIEで開く人ってあまりいないとは思うが
// .xmlと旧ieをひもづけるひとって多いんかしら(:>^
Re:exeと同じような啓蒙が必要になるのかねぇ (スコア:2)
確かに「exeファイルは危険」という認識は世間一般にあるだろうけど、xmlファイルについてはその限りではない。添付ファイルにxmlファイルが付いていた場合、うっかりクリックしてIEで開いてしまうという人は現れそう。
theInsiderman(-1:フレームの元)
Re: (スコア:0)
デフォルトではダブルクリックしたらIEで開くんじゃない?
Re:exeと同じような啓蒙が必要になるのかねぇ (スコア:1)
ありゃ。そうなのか。
今他のマシンで試してみたんですが、確かにそうみたいっすね。
誰が犠牲になるかなー・・・
IE9… (スコア:1)
# IE6、7はさっさと滅んでくれていい
Re: (スコア:0)
最終バージョンならたぶん修正版でるでしょ。社内の動きが追いついてないだけだと思うよ。
Re: (スコア:0)
「なお、開発者によると、Internet Explorer 9 およびそれ以前において、本脆弱性の修正予定はないとのことです。」
なんて表現にはならないだろ
Re: (スコア:0)
Vista SP3 で IE10 サポートってフラグかも
...無いな。
Re: (スコア:0)
XPのときの延長サポートには例外が多かったが、本来延長サポートに入ると新規の機能やアプリの追加はないのが普通。
なのでSP3もIE10も来ないのが普通なんよ。
Re: (スコア:0)
IE9にこだわりは無くてIE10にするのは構わないんだけど、
例のKB2670838相性問題のせいで上げようにも上げられないんですけど。
Re:IE9… (スコア:1)
省エネと脆弱性対策に何の関係が
file:///... (スコア:0)
できるかどうかわからないけど、ネット上のXMLをキャッシュさせてそれを開かせる、なんてことをされたらどうなるんだろうか。
Re: (スコア:0)
キャッシュのファイル名がわからないだろうし、アクセス権があるのかも微妙?
それできちゃうと、ほかのサイトのキャッシュにもアクセスし放題になってしまうから。
Re: (スコア:0)
PDFみたいに関連づけで開いちゃう人はいると思う。
さらにブラウザはIE以外を使っていても影響するのでは。
Win7/Firefox 21でSkyDriveにファイルをアップしてためしてみたら、
ダウンロードのデフォルト設定はXML Editorという名前で「開く」が選ばれていて
開いたらIE 9で表示されました。