<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - febbraio 2009</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2009/02/10/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-febbraio-2009.aspx</link><description>Come anticipato lo scorso venerdì, questa emissione di sicurezza di febbraio 2009 vede la pubblicazione di 4 bollettini che risolvono un totale di 8 vulnerabilità, tutte non note pubblicamente fino ad oggi tranne quella relativa al bollettino di SQL che</description><dc:language>en-US</dc:language><generator>Telligent Evolution Platform Developer Build (Build: 5.6.50428.7875)</generator><item><title>re: Analisi di rischio sui Bollettini di sicurezza Microsoft - febbraio 2009</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2009/02/10/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-febbraio-2009.aspx#3201161</link><pubDate>Thu, 12 Feb 2009 12:48:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3201161</guid><dc:creator>Feliciano Intini</dc:creator><description>&lt;p&gt;@bubba: sia detto con tutto il rispetto, non capisco come mai tu ti stupisca del funzionamento di una vulnerabilit&amp;#224; di tipo &amp;quot;memory corruption&amp;quot; che interessa il parsing di CSS. Credi che questo componente sia pi&amp;#249; facile da scrivere degli altri? Credi che gli altri browser ne siano immuni? Se un codice, MS o non MS, non gestisce correttamente l'input, si creano le condizioni per una vulnerabilit&amp;#224; di tipo remote code execution, e il tipo di componente interessato fa la differenza solo per i privilegi con cui viene eseguito, non per quello che fa.&lt;/p&gt;
&lt;p&gt;Sul problema dei formati astrusi, ti confesso che spesso ce lo chiediamo anche noi :-), ma il problema &amp;#232; sempre che non sappiamo e immaginiamo tutte le decisioni di progetto che hanno guidato tali scelte all'origine, e le considerazioni di compatibilit&amp;#224; applicativa che guidano le decisioni di mantenerle di versione in versione.&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3201161" width="1" height="1"&gt;</description></item><item><title>re: Analisi di rischio sui Bollettini di sicurezza Microsoft - febbraio 2009</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2009/02/10/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-febbraio-2009.aspx#3201046</link><pubDate>Thu, 12 Feb 2009 04:30:31 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3201046</guid><dc:creator>bubba</dc:creator><description>&lt;p&gt;sarebbe bello che ci spiegassi meglio il MS09-002 (aka CVE-2009-0076)... perche' sembra fantascienza... com'e' possibile che IE crashi, esponga registri &amp;amp; compagnia ed esegua codice iniettato, tramite un mero errato parsing del CSS?? E' fatto cosi male IE , o c'e' dell'altro (non specificato)?&lt;/p&gt;
&lt;p&gt;pure il bug sl ms-tnef non e' male cmq... dio sa' xche esista ancora quel astruso formato e pratica di embeddare oggetti ole che poi exchange deve &amp;quot;eseguire&amp;quot; per estrapolarli/rielaborarli.&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3201046" width="1" height="1"&gt;</description></item></channel></rss>