タグ

JavaScriptとIEに関するventureのブックマーク (16)

  • JavaScript でゼロパディングするときは slice を使う - p4lifeのメモ

    以前のメモ( JavaScript の substr には気をつけた方が良い - p4lifeのメモ)では,substr メソッドを使って Firefox,IE 両方に対応するゼロパディングを実装した.ただ,冗長になってしまって綺麗なコードではなかった. // substr を使うと length を入れるのが面倒 var d = new Date(2007, 6, 10); var m = "0" + (d.getMonth() + 1); var a = "0" + d.getDate(); var s = d.getFullYear() + m.substr(m.length - 2) + a.substr(a.length - 2); // s == "20070710" → 期待通り しばらくして,コメント欄で slice メソッドを使えば良いということを教えてもらったので,さっ

  • 「Internet Explorer 9」プラットフォームプレビュー版公開 GPUアクセラレーション、マルチコアプロセッサーにも対応

  • 教科書に載らないWebアプリケーションセキュリティ 第1回 [これはひどい]IEの引用符の解釈 − @IT

    XSSにCSRFにSQLインジェクションにディレクトリトラバーサル……Webアプリケーションのプログラマが知っておくべき脆弱性はいっぱいあります。そこで連載では、そのようなメジャーなもの“以外”も掘り下げていきます(編集部) 小さな話題が面白い 皆さん、はじめまして。はせがわようすけと申します。 「教科書に載らないWebアプリケーションセキュリティ」ということで、Webアプリケーションのセキュリティに関連する、普段あまり見掛けないような小さな話題を取り上げていきたいと思います。 セキュアなWebアプリケーションを実現するために、開発者の方だけでなく、Webアプリケーションの脆弱性検査を行う方々にも読んでいただきたいと思っています。重箱の隅を楊枝でほじくるような小さな話題ばかりですが、皆さんよろしくお願いします。 さて第1回は、Internet ExplorerがHTMLを解釈する際の引用

    教科書に載らないWebアプリケーションセキュリティ 第1回 [これはひどい]IEの引用符の解釈 − @IT
  • Web ブラウザに表示されている画面を直接編集する方法

    これはすごい。Web ブラウザのアドレスバーに以下を入力し Enter すると、 今表示されている内容を直接編集できる。Firefox 3.0.14 と IE8 で出来 ることを確認した。 javascript:document.body.contentEditable='true'; document.designMode='on'; void 0 WEBブラウザーに表示されている画面を直接編集する方法 - sanonosa システム管理コラム集 追記(2009-10-04): 戻す方法はないものかなあ。‘false’ と ‘off’ では出来なかった。 追記(2009-10-17): 「戻す方法」というのは、「編集モードから閲覧モードに戻す方法」のこ とです。端折った書き方ですみませんでした。もう少し楽な方法が見つかっ たので、以下に追記します。 IE では、以下を入力し Enter

  • JavaScriptの最適化について、code.google.comの記事の適当訳 - それ図解で。・・・tohokuaikiのチラシの裏

    GoogleがWeb全体のスピードアップにいよいよ格的に着手, 一社だけではできないと強調 からリンクのあった、 http://code.google.com/intl/ja/speed/articles/optimizing-javascript.html が日語かと思ったら日語じゃなかった・・・・。 いやー、意外とというか文字列については、全然知らんかった。 Closureって便利だし、「おぉ〜俺って使ってるジャン」みたいな気になれるからついつい使っちゃうんだけど、高コストなのね・・・・。反省。 ということで、超適当翻訳。どっかの誰かが書いてるかも。 前おき 著者: Google Chromeエンジニア Gregory Baker, Software Engineer on GMail & Erik Arvidsson 推奨される経験:JavaScriptの実践的な知識 クライ

    JavaScriptの最適化について、code.google.comの記事の適当訳 - それ図解で。・・・tohokuaikiのチラシの裏
  • CSSXSSを改良した?手法でmixiのpost_keyを抜き取るデモを作りました - ?D of K:

    IDを抜き取る方法が思いつかなかったので、「はまちちゃん」の書き込みの二年来の再来とはいきませんが、セキュリティーホールだと思うので、早めに書いておきます。(修正済みです) 実証コード http://k75.s321.xrea.com/cssxss/mixi.html パッチ済みのIE6でmixiにログインしていた場合、post_keyの取得を確認できると思います。勘違いだったらすみません。その際、僕のmixiのあしあとに残るのでその点のみ注意してください。 手法 CSSの読み込み いわゆるCSSXSSと同じようにlinkを使って、ファイルを読み込みます。旧来の手法では中括弧があることでCSSと誤認識させ、cssTextで取得しましたが、今回は文中に「}selector{property:」という文字列を埋め込んで、selectorに該当する要素のcurrentStyle.property

    CSSXSSを改良した?手法でmixiのpost_keyを抜き取るデモを作りました - ?D of K:
    venture
    venture 2008/11/12
    Mixiの問題じゃないよね、これ。
  • クリックジャッキング:研究者が複数のブラウザに対する新たな脅威について警告

    セキュリティ研究者が、すべての主要なデスクトッププラットフォームに影響のある、新たな恐ろしいブラウザに対する脅威に対する警告を発している。その対象となるのは、Microsoft Internet Explorer、Mozilla Firefox、Apple Safari、Opera、そしてAdobe Flashだ。 この脅威は「クリックジャッキング」と呼ばれるもので、OWASP NYC AppSec 2008カンファレンスで議論されるはずだったものだが、Adobeやその他の影響を受けるベンダーの要望で、包括的な修正が準備されるまではこの話題を公にすることが取りやめられていたものだ。 では、クリックジャックングとは実際にはどういうものなのだろうか。 残念ながら、われわれが発見した問題の一部は、思ったよりもずっと悪いものだった。実際、あまりにも脅威が大きかったため、われわれは責任を持った情報開

    クリックジャッキング:研究者が複数のブラウザに対する新たな脅威について警告
  • IT戦記 - 一行で IE の JavaScript を高速化する方法

    以下の一行をすべての JavaScript の前に読み込む /*@cc_on _d=document;eval('var document=_d')@*/ この一行を読み込むことによって IE での document へのアクセスが 5 倍速くなります。 たとえば 以下のように、読み込む前と読み込んだ後を比較してみます。 // Before var date = new Date; for (var i = 0; i < 100000; i++) document; alert(new Date - date); // 643 /*@cc_on _d=document;eval('var document=_d')@*/ // After date = new Date; for (var i = 0; i < 100000; i++) document; alert(new Date -

    IT戦記 - 一行で IE の JavaScript を高速化する方法
  • Share探知機 - ぼくはまちちゃん!

    こんにちはこんにちは!! Billy (BK) Rios » More URI Stuff… (IE’s Resouce URI) (動作サンプル) ↑今日はこんな面白そうな記事を見かけたので、参考にしてなにか作ってみたよ! 名付けて、Share探知機! (つかいかた) ・Shareをダウンロードする http://peertopeer.blog110.fc2.com/blog-entry-3.html http://www.interz.jp/p2p/share.htm (↑てきとうにググったやつだから物かどうか知らないので自己責任でね!) ・Shareを展開する ・展開したフォルダを、C:の直下か、C:\Program Files あたりにコピーしておく ・IEでShare探知機にアクセス! やったね! (楽しみ方) ・改造して、探知の精度を上げる ・改造して、Winny探知機にする

    Share探知機 - ぼくはまちちゃん!
    venture
    venture 2007/08/09
    res://ですか。
  • ブラウザの DoS 話 | 水無月ばけらのえび日記

    「IE6を一行でクラッシュさせるコード (slashdot.jp)」。ちなみにこの手のクラッシュを IPA 経由で届け出ると、MS は「脆弱性じゃありませんがありがとう」という感じの反応をして、特に何事もなく終了します。そのうち直るかもしれませんし直らないかもしれません。そんなもんです。 実はブラウザに対する DoS ってあまり深刻な問題として受け止められないのですよね。というのも、ブラウザに対する DoS 攻撃はあまりにも容易だからです。たとえば、 なんてのが実行されると、たいていのブラウザは DoS 状態になります。しかし、だからといってブラウザ側で有効な対策ができるわけでもありません。これはそういうものだとしか言いようがありませんので、「Web ブラウザは悪意あるサイトにアクセスすると DoS 状態になることがある」ということが前提になってしまいます。 ※ちなみにこの攻撃はスクリプト

  • 「拡張子ではなく、内容によってファイルを開くこと」の拡張子は Content-Type ではないことに注意 - 葉っぱ日記

    少し前に JSONP が XSS を引き起こすかもしれないという点に関する興味深い記事を奥さんが書かれていました。 Kazuho@Cybozu Labs: JSONP - データ提供者側のセキュリティについて JSONP における Padding 部分(だけでなくJSON部分も。4/5追記)に攻撃者が HTML と解釈可能なスクリプトを注入することにより、JSONP なデータを直接 IE で開いた場合に HTML と解釈され XSS が発生する、という点について書かれています。 ここで、IE が JSONP を HTML と解釈する理由は以下の2点。 IEのよく知られた機能「拡張子ではなく、内容によってファイルを開くこと」により、内容が HTML っぽい場合には、Content-Type: text/javascript が無視され HTML として解釈される。 上述の設定が「無効」に設定

    「拡張子ではなく、内容によってファイルを開くこと」の拡張子は Content-Type ではないことに注意 - 葉っぱ日記
  • MSが提供する新たな“オンラインOS”

    いわば「Windows LiveはJavaScriptで書かれたOS」、LiveガジェットはJavaScriptで記述されたアプリケーションだ。これまでにないMSの「オンラインソフトウェア」展開は、今後10年のMSを決める大きな分岐点となるかもしれない。 このオンライン・ムックPlus「Windows Liveが魅せる次世代マッシュアップ」では、Windows Vistaの登場とともに、新たなサービスとして注目されるであろう「Windows Live」を中心として、Windowsガジェットの概要から詳細の開発手法について紹介する。 今回は、Windowsガジェットの中でもWindows Liveガジェットに焦点を当て、実際にどのような仕組みになっているのか解説していこう。 なお、オンライン・ムックPlus「Windows Liveが魅せる次世代マッシュアップ」では、“Liveガジェットのア

    MSが提供する新たな“オンラインOS”
  • hoshikuzu | star_dust の書斎 InternetExplorer6::base要素のstyle属性が全要素に効くのでJavaScriptも記述し放題

    下のソースでローカルにHTMLファイルを作りIE6で開く。一行目はおまじないなので省略しない。img要素とかbr要素とかが泣ける。 <!-- saved from url=(0014)about:internet --> <html> <head> <title>nandakore</title> </head> <body> <base id="b00" style="width:expression(setTimeout(this.innerText,0))"> <pre> resizeTo (400, 400); </pre> <img> document.title='areare'; </img> <br> var hoge = 'foo'; </br> <blockquote> window.status = hoge; </blockquote> </body> </html

    hoshikuzu | star_dust の書斎 InternetExplorer6::base要素のstyle属性が全要素に効くのでJavaScriptも記述し放題
  • IE 7開発者が語る「IE 8」から「Ajax」まで

    Internet Explorer(IE)のバージョン7をリリースしたばかりのMicrosoftだが、IEのプラットフォームアーキテクトによると、同社は既にIE 8――もしくは「IE Next」?――に取り組んでいる。 米マサチューセッツ州ボストンで今週開催されたAjax Experienceカンファレンスで、MicrosoftのIEプラットフォーム担当プラットフォームアーキクト、クリス・ウィルソン氏は、「当チームは現在IE 8に懸命に取り組んでいる」とし、笑みを浮かべながら「『IE Next』と呼ぶべきかもしれないが」と言い添えた。 いずれにしろ、IEの次期バージョンでは、「ユーザーのセキュリティとプライバシー、Webアプリケーションプラットフォームの強化、最良のWebユーザー体験の提供を主要テーマとし、引き続き、互換性を開発信条とする」と同氏はAjax Experienceで行った2回

    IE 7開発者が語る「IE 8」から「Ajax」まで
  • 【REMIX Tokyo】IE7.0登場後のWeb修正は避けられない:ITpro

    10月26日に開催されたカンファレンス「REMIX Tokyo」で,マイクロソフト ディベロップメント Windows開発統括部の五寶匡郎氏は,IE 7.0の機能概要を説明した。1時間という短い時間内で五寶氏が優先的に語ったのは,IE 7.0利用時の注意点だった。 タブ・ブラウジング,縮小全体印刷,ページ・ズーム,お気に入りセンター---。これらはInternet Explorer(IE)の新バージョン7.0に搭載される新機能の一部だ。こうした新機能によりIEは,現行バージョンに比べて利便性や使い勝手が大きく改善される。しかし,五寶氏はこうした新機能の紹介は触れる程度にとどめた。IE 7.0登場に合わせて,互換性の面で注意してほしいこと,現在のWebサイトに手を加えてほしいことがたくさんあるからだ。 数々の変更点の中で最も注意が必要なのは,セキュリティ強化に関するものだ。例えば,IE 7.

    【REMIX Tokyo】IE7.0登場後のWeb修正は避けられない:ITpro
  • 4月の月例パッチの適用時には,Webアプリケーションの動作検証を

    マイクロソフトは4月12日に,セキュリティ更新プログラムを4種類配布する予定だ(関連記事)。その中の1つ,Internet Explorer(IE)の累積パッチを適用するとActive Xコントロールに関する仕様が変更される。そのため,一部のWebアプリケーションが正常に動作しなくなる可能性がある。パッチを適用する際には,Webアプリケーションの動作検証をするのが望ましい。 マイクロソフトでは3月1日に,Active Xコントロールに関する仕様を変更するパッチをWindows Updateで公開したが(関連記事),パッチ(KB912945)を適用することによって動かなくなるWebアプリケーションが多発した。Webで公開されている情報だけでも,日立製作所(情報サイト)やOSK(情報サイト),PFU(情報サイト),エイチ・オー・エス(情報サイト)などが販売するWebアプリケーションで不具合が発

    4月の月例パッチの適用時には,Webアプリケーションの動作検証を
  • 1