Aanvulling: de reden voor het blokkeren van de .NET Framework Assistant en met name WPF lijkt (in elk geval, misschien zijn er meer maar die ben ik nog niet tegengekomen) kwetsbaarheid CVE-2009-2529 (zie
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2529 - maar in die pagina wordt Firefox nog niet genoemd, waarschijnlijk omdat zij de MS09-054 gegevens van Microsoft gekregen hebben) te zijn welke Microsoft heeft gepatched met MS09-054.
Persoonlijk vind ik het schandalig dat Microsoft eerst die .Net extension in Firefox ongevraagd door de strot duwt en geen mogelijkheid biedt deze te de-installeren. Pas na aandringen vanuit de markt heeft Microsoft een de-installatie mogelijkheid aangeboden (zie
http://support.microsoft.com/kb/963707) maar veel gewone gebruikers weten de weg daarnaartoe niet te vinden. Op welke wijze de WPF plugin in Firefox terecht is gekomen weet ik niet, maar ik kan me niet herinneren daarmee akkoord te zijn gegaan.
Afgelopen week publiceerde Microsoft MS09-054 (zie
http://www.microsoft.com/technet/security/bulletin/ms09-054.mspx) waarin workarounds worden beschreven voor Internet Explorer. In die pagina wordt met geen woord gerept over de risico's die Firefox gebruikers lopen. Pas als je ernaar gaat zoeken vind je de volgende Microsoft blog pagina:
http://blogs.technet.com/srd/archive/2009/10/12/ms09-054.aspx:
MS09-054: Extra info on the attack surface for the IE security bulletin
MS09-054 addresses an IE vulnerability (CVE-2009-2529), which was discovered and presented by Mark Dowd, Ryan Smith, and David Dewey at the BlackHat conference in July.
[... een stukje verderop ...]
While the vulnerability is in an IE component, there is an attack vector for Firefox users as well. The reason is that .NET Framework 3.5 SP1 installs a Windows Presentation Foundation plug-in in Firefox, as shown below.
Dit gedrag van Microsoft is onverantwoordelijk en valt gewoon niet goed te praten.