Firefox отключился от «опасного» WPF

В субботу утром многие пользователи Firefox увидели сообщение об отключении плагина Windows Presentation Foundation, как сказано, «представляющего угрозу безопасности».

Разработчики из Mozilla вскоре пояснили, что в самом деле произошло массовое отключение плагина .NET Framework Assistant и родственного Windows Presentation Foundation через механизм централизованной блокировки. Это связано с выявленной в июне серьёзной уязвимостью. Сама компания Microsoft рекомендует своим юзерам отключать .NET Framework Assistant, если они не установили патч для IE.



Компания Microsoft была предварительно уведомлена о действиях Mozilla и дала добро, так что механизм блокировки был запущен в субботу примерно в 5:00 утра по МСК.

Вскоре на связь опять вышли представители Microsoft. Они проинформировали, что плагин .NET Framework Assistant на самом деле не представляет угрозы безопасности и не может быть использован для запуска эксплойтов вышеупомянутой уязвимости. Сразу после этого .NET Framework Assistant был снят с блокировки. Таким образом, его карантин продлился всего около 48 часов. Но второй плагин Windows Presentation Foundation до сих пор остаётся в «чёрном списке».

Если вам показалось, что вы не устанавливали такой плагин в свой браузер, то имейте в виду, что .NET Framework Assistant проник в Firefox относительно скрытно во время февральского обновления Windows (это уже обсуждалось на Хабре). Инструкцию по удалению Microsoft .NET Framework 3.5 Service Pack 1 из системы см. здесь (нужно вручную редактировать реестр, иначе сервис-пак не удаляется).
+38
19 октября 2009, 14:43
5
alizar 2239,8 G+

комментарии (56)

+11
spiderius #
а я наивный думал что у меня только глюкануло
+5
diablero #
«Это связано с выявленной в июне серьёзной уязвимостью.»
А сейчас «19 октября 2009, 14:43»
Группа быстрого реагирования, блин =)
+12
rachiu #
Два дня потратили на анализ проблемы и ещё пару месяцев на то, чтобы не обидеть майкрософт.
0
Dronix #
У меня вчера оба плагина отключились (WPF и Framework), я уж было подумал вирусов хватанул, сидел всю систему сканил. А тут вон оно что.
+6
Archon #
Инструкцию по удалению Microsoft .NET Framework 3.5 Service Pack 1 из системы см. здесь

Можно поинтересоваться — зачем удалять полезный сервис-пак из системы? Из-за одного-единственного плагина, который не представляет угрозы безопасности?
+10
Meroving #
да чего там, лучше сразу весь .NET грохнуть, кому он сдался-то. :)
НЛО прилетело и опубликовало эту надпись здесь
0
mlurker #
А чем вам .net не угодил?
+2
SergeyVoyteshonok #
быдлопрогерство от платформы не зависит
–1
jj_killer #
Порог вхождения значительно ниже, быдлопроггеров на асме и форте, значительно меньше чем на.нет и пхп.
0
zw0rk #
Небыдлопрогеров на.нет и пхп тоже больше чем небыдлопрогеров на асме и форте %)

Ярлыки такие ярлыки.
0
jj_killer #
В количественном абсолютном эквиваленте, а не в процентном)
0
zw0rk #
Это уже частности :)

Ведь для пропаганды элитарных языков и защиты неэлитарных не обязательно уточнять способы и единицы измерения :)
0
jj_killer #
Согласен, достаточно помнить что.нет и пхп программисты не ведают о другом алгоритме обходов деревьев, нежели рекурсивном, что в конечном счете означает 3 сервера вместо одного :)
+3
SergeyVoyteshonok #
угу и 3 месяца разработки вместо года
0
jj_killer #
Что это вы на.нет три месяца то програмите, небось ос?)))
0
zw0rk #
С другой стороны, в русских интернетах чуть более чем половина форт-программистов это сферические специалисты в вакууме :)
0
jj_killer #
Вообще-то они не только в русских интернетах, а и везде в вакууме. Но это такое; понятное дело, форт — язык для научных исследований, хотя к нему столько либ написали на асме в советское время, что разгребать и разгребать.
–2
zw0rk #
Имелись в виду конечно же форт/лисп/хаскелл/etc-фанбои.

Именно фанбои, а не просто активно интересующиеся, прошу заметить. Которые бегают по интернетам и вопят о монадах, которые неиллюзорно сокращают сроки разработки; лямбдах, делающих волосы мягкими и шелковистыми и прочих, не виданных ими никогда на самом деле, мегапрофитах, о которых они прочитали в умных журналах и блогах :) Вот ЛОР полон такими чуть мене чем наполовину, например.
–1
VlK #
Зависть — плохое чувство :)
0
zw0rk #
Причем здесь зависть. Вы не поняли коммент.
0
maserg #
а сколько нерекурсивных алгоритмов обхода деревьев знаете вы?
0
jj_killer #
10
0
maserg #
я реальне шоке.

а можно подробней?
–1
jj_killer #
Какой вопрос, такой ответ. Нерекурсивные алгоритмы достаточно сложны, я уже прям был в предвкушении когда кто-то из пхп'шников попросит показать)))

Но нет, не все в жизни просто, как в пхп.
Могу лишь отправить вас к спецлитературе, ибо чаще всего демонстрация таких алгоритмов проходит не на реальных языках программирования, а на ученических (алгоритмических) языках. По этому книги нужно читать, а не в комментах «подробничать».
0
maserg #
ну да, ткнул в небо пальцем… спасибо, эту спецлитературу мы прочитали курсе на 2 в далеком 199х году.

не надо здесь «подробничать», напишите название нерекурсивных алгоритмов обхода дерева, известные вам и/или реально применяемые вами на практике.

ps. не всё так просто в пхп
–2
jj_killer #
Плохо читали)

Все классика: красно-черные, аа, авл, трип, расширяющееся; скейпгот (не использовал).

Да-да, пхп лапочка, я знаю это с 2002 :) А Перл, он душечка)
+1
akzhan #
И какое отношение это имеет к метоам обхода деревьев? Косвенное.

Хотя на самом деле любое дерево можно преобразовать для удобного и быстрого обхода.

Напомню про heap, к примеру.
0
snch #
вы по ссылке-то сходите («Remove the Microsoft .NET Framework Assistant (ClickOnce) Firefox Extension»)
–4
Pavel #
Вот бы еще в XP не совсем кошерной можно было отказаться от всей этой дотнетовской ереси с сохранением работоспособности…
0
mlurker #
А чем вам .net не угодил?
–2
Pavel #
с каждым обновлением дотнета у меня умирает офис.
разбираться почему нет ни времени ни желания.

–10
arty #
прослеживается любопытная аналогия: mozilla централизованно отключает плагин на компьютерах, а amazon централизованно удаляет книжку с читалок; в первом случае все радуются, во втором все негодуют
+1
PsySonic #
Ну книжку удалили не из-за безопасности а из-за того что несмотря на умершего автора кто-то лучше знает как распоряжается его интеллектуальной собственностью. Во вторых: это не просто книжка а 1984, главный герой которой вымарывал информацию из старых номеров газет. Прослеживалась параллель.
–3
arty #
тем не менее, в обоих случаях посторонние люди решают, чему быть на вашем компьютере
+3
ximaera #
Если уж на то пошло, то есть и третий случай, когда посторонние люди решили, чему быть на вашем компьютере. Эти посторонние Microsoft'овские люди установили мне Microsoft WPF Firefox Plugin без моего ведома и разрешения.
0
arty #
согласен, есть третий, и наверняка ещё куча других
но для подчёркивания контраста достаточно двух : )
0
ximaera #
Одно дело, когда полиция не пускает вас в горящее здание, нарушая тем самым вашу свободу передвижения и права человека. И совсем другое дело — когда она вас туда затаскивает.

:)
–1
arty #
[irony]конечно, ведь полиции всегда лучше знать[/irony]
–2
XaocCPS #
«We’re hard at work on improving the experience for (especially enterprise) users who wish to override the blocking of the WPF plugin before we remove it from the blocklist» © shaver.off.net/diary/2009/10/18/update-net-framework-assistant-clickonce-support-unblocked/

Mozilla подложила сама себе гигантскую свинью и после этого стала лихорадочно искать решения и отписываться по блогам.
а все потому, что корпоративные пользователи вдруг не смогли использовать свои WPF-приложения в Firefox из-за «случайной» как теперь выясняется, ошибочной блокировки плагина.
0
sergeant #
Если мне не изменяет память, фаерфокс меня спросил, хочу ли я удалить эти плагины или нет.
+3
allan_sundry #
Mozilla поступила абсолютно правильно — отключила дырявый принудительно установленный плагин.
0
Vladek #
Он включится сам, когда надо? Кстати, WPF 4 Beta 1 тоже заблокировали.
0
dmach #
То что включили вроде как не включилось. По крайней мере у меня.
–1
akamuza #
Вот за что люблю Хабр — так это за то, что можно всегда найти ответ даже на самый «свежий» вопрос.
Включит ФФ — а там это предупреждение об отключении.
И сразу же на первой вкладке, на которой Хабр, вижу топик по этому поводу.

Радует.
+7
YuriPikin #
Впервые узнал, что лиса может сама что-то отключить…
+6
lorndesign #
Центральный Моззилиум… тихонечко управляет всеми фоксами в мире… только, тссс…
+1
zw0rk #
MOG :)
+1
ipswitch #
и нам ничто отключить эту штуку не мешает.
about:config
параметр extensions.blocklist.enabled =)
–4
PoZitron #
> .NET Framework Assistant проник в Firefox относительно скрытно во время февральского обновления Windows
/me ищет на своём компе Windows с февральским обновлением…
0
mt2 #
Framework Assistant я его удалил случайно уже после отключения, теперь назад не ставится — говорит что этот аддон представляет собой угрозу безопасности.
0
x25 #
Ничего не понимаю — в воскресенье WU с самого спозаранку предложил обновить Assistant (KB963707), я согласился и всё стало пучком; сегодня днём на одном домашнем ноуте WPF отвалился снова, напугав жену :) На втором — пока не отвалился.
0
fatal #
Давно хотел отключить это говно, а просто отключиться или деинсталлироваться оно не давалось (кнопки были заблокированы). Спасибо, Мозилла!
–2
rengo #
Ндя, тенденции нездоровые прослеживаются…
–1
Lucifier #
Кто-нибудь знает настройку, которая отключает такую централизованную заботу о моей безопасности?
А то мало ли, завтра лисоводам придумается, что плагин SpeedDial представляет опасность для моего душевного здоровья.
0
stampoon #
Код открыт. Тебе надо — переписывай. Оно же не скрытно это делает.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.