Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости. Обсуждения. (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Фундаментальный баг Adobe Flash не будут исправлять (https://forum.antichat.xyz/showthread.php?t=156390)

ozs 14.11.2009 00:14

Фундаментальный баг Adobe Flash не будут исправлять
 
Специалисты по безопасности из Foreground Security обнаружили проблему с Adobe Flash, которая затрагивает почти все сайты, поддерживающие загрузку пользовательского контента, даже если сам сайт формально не показывает Flash. Дело в том, что ничто не мешает сделать object/embed на какой-нибудь страничке, не имеющей отношения к сайту, потому как Flash имеет доступ к куки того домена, с которого он загружен (а не того, где расположен тег object).


Проблема заключается в свойстве Actionscript same-origin, которое допускает выполнение активного контента в рамках данного домена. Но если UGC можно загрузить на доверенный сайт, то вредоносный скрипт будет выполнится у всех посетителей этого сайта, у которых установлен Flash.

Компания Adobe сказала, что исправить баг очень непросто и переложила всю ответственность за защиту от вредоносного кода на администраторов сайтов. Рекомендуется выделять для хранения UGC отдельный домен. Но не всегда это возможно: даже сайт самой компании Adobe подвержен данной уязвимости.

Атаку можно проводить в том числе через Gmail (см. видео).

(c)habrahabr.ru

aka_zver 14.11.2009 01:14

Цитата:

Фундаментальный баг Adobe Flash не будут исправлять
молодцы ёпт, сами делают бажные продукты, а исправлять должен кто-то :mad:

vvs777 14.11.2009 13:48

похек..

я всегда говорил что flash это зло

CSRULS 14.11.2009 13:53

Цитата:

даже сайт самой компании Adobe подвержен данной уязвимости.
инетресную информацию они предоставляют))

lmns 14.11.2009 15:15

посмотрел видео, что-то суть не уловил.

DCRM 14.11.2009 15:36

Суть увидишь на самом последнем кадре :)


Время: 09:18