新年早々インパクトでかいのが。

via seasurfers

要はPDFファイルのあとにちょっと噛ませば、XSS出来るってこと。


seasurfersで、はまちちゃんと園田さんがちょっと回避策書いてたけど*1とりあえずAcrobat8にするか、ブラウザ内でPDF開かないようにすると大丈夫なのかなという雰囲気*2。サーバサイドでどうにかする場合は、お決まりのoctet-streamでOKでしょう。
気が向いたらsafariをはじめ、Mac環境も検証してみよう。

*1:考えてみるとこの二人ってなんかすごい組み合わせだな。呉越同舟というか。

*2:検証不足な感じがあります。