中の技術日誌ブログ

C#とC++/CLIと
VBと.NETとWindowsで戯れる
 

目次

Blog 利用状況

ニュース

自己紹介

東京でソフトウェアエンジニアをやっています。
お仕事大募集中です。
記事執筆や、講師依頼とかでも何でもどうぞ(*^_^*)
似顔絵 MSMVPロゴ
MSMVP Visual C# Since 2004/04-2013/03

記事カテゴリ

書庫

日記カテゴリ

00-整理

01-MSMVP

.NET 2.0のUnicodeエンコードの変更MS07-040

知らなかったんですが、MS07-040で風用な変更が入っています。

http://support.microsoft.com/kb/931212
http://support.microsoft.com/kb/940521

要は無効なデータを削除するんじゃなくって、U+FFFDに置きき換えるように変更したよということです。

個の件KBにも書かれていますが、セキュリティを確保するのにエイジングなどを行う際に、削除するだけだと副作用が発生し得ます。

副作用を発生させないようにするためには、何か安全な物に置き換えることが肝要です。

スクリプトタグを殺すのに<script>を削除するロジックだと<scr<script>ipt>は防げなくなると言う事と同じですね。

投稿日時 : 2008年3月14日 13:55

コメントを追加

No comments posted yet.
タイトル
名前
URL
コメント