nieuws: XSS-exploit door Microsoft betiteld als 'by design'
Het hele artikel ademt de sfeer dat er een bug in IE zit, die de evil MS weigert op te lossen. De stapels reacties laten ook zien hoe mensen die opvatten.
Echter: De bug/exploit is al opgelost. Immers, de bewust feature kan al uitgezet worden. Het is dus inderdaad zoals MS zegt, een (exploitable) feature, niet een bug.
Dat staat weliswaar in het artikel, maar in dusdanig bedekte termen, dat niemand het zal opvallen:
De strekking van het artikel zou moeten zijn of zo'n potentieel exploitable feature aan moet staan op 'medium' level security. En niet dat MS zo slecht is dat het geen bekende bugs wil oplossen.
Het zou netjes zijn om in het artikel (alsnog) te vermelden hoe het kan worden uitgezet.
Ten eerste omdat mensen dit wellicht graag willen doen met hun browser....
ten tweede omdat dan de stellingname van MS ook veel duidelijker is.
Het hele artikel ademt de sfeer dat er een bug in IE zit, die de evil MS weigert op te lossen. De stapels reacties laten ook zien hoe mensen die opvatten.
Echter: De bug/exploit is al opgelost. Immers, de bewust feature kan al uitgezet worden. Het is dus inderdaad zoals MS zegt, een (exploitable) feature, niet een bug.
Dat staat weliswaar in het artikel, maar in dusdanig bedekte termen, dat niemand het zal opvallen:
Er wordt min of meer gesuggereerd dat het ook lastig zou zijn het uit te zetten. Niets is minder waar. Simpelweg de 'Internet Security Level' van medium naar high zetten, en de feature staat uit. En dat is iets dat zelfs minder ervaren gebruikers nog wel eens zelf zouden kunnen instellen!Het is overigens wel mogelijk de mimetype-sniffing-engine uit te zetten, maar aangezien deze op zowel Windows XP als Windows 2003 en op systemen met Internet Explorer 7 standaard aan staat, lijkt het veilig te veronderstellen dat de meerderheid van de systemen kwetsbaar is.
De strekking van het artikel zou moeten zijn of zo'n potentieel exploitable feature aan moet staan op 'medium' level security. En niet dat MS zo slecht is dat het geen bekende bugs wil oplossen.
Het zou netjes zijn om in het artikel (alsnog) te vermelden hoe het kan worden uitgezet.
Ten eerste omdat mensen dit wellicht graag willen doen met hun browser....
ten tweede omdat dan de stellingname van MS ook veel duidelijker is.