<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Danik.info &#187; Flash</title>
	<atom:link href="http://danik.info/tag/flash/feed/" rel="self" type="application/rss+xml" />
	<link>http://danik.info</link>
	<description>useful notes for admins</description>
	<lastBuildDate>Fri, 13 Jan 2012 08:39:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Blitzableiter &#8211; свободный анализатор уязвимостей во Flash контенте</title>
		<link>http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/</link>
		<comments>http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/#comments</comments>
		<pubDate>Tue, 05 Jan 2010 08:49:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Tools for admins]]></category>
		<category><![CDATA[ proxy]]></category>
		<category><![CDATA[ security]]></category>
		<category><![CDATA[ прокси]]></category>
		<category><![CDATA[ флеш]]></category>
		<category><![CDATA[Flash]]></category>
		<category><![CDATA[безопасность]]></category>

		<guid isPermaLink="false">http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/</guid>
		<description><![CDATA[На конференции Chaos Communication Congress представлен новый открытый проект Blitzableiter, представляющий собой инструмент для транзитного анализа Flash роликов перед их отображением пользователю. Программа позволяет выявить и заблокировать выполнения злонамеренных участков ActionScript кода, интегрированных в SWF файлы с целю поражения уязвимой версии плагина Adobe Flash, а также предотвратить использование Flash для проведения некоторых видов атак на [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://danik.info/wp-content/uploads/2010/01/Oct_2_3_27_26_flash.png"><img style="border-right-width: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto" title="Oct_2_3_27_26_flash" border="0" alt="Oct 2 3 27 26 flash thumb Blitzableiter   свободный анализатор уязвимостей во Flash контенте" src="http://danik.info/wp-content/uploads/2010/01/Oct_2_3_27_26_flash_thumb.png" width="300" height="288" /></a> </p>
<p>На конференции Chaos Communication Congress <noindex><a href="http://www.h-online.com/open/news/item/26C3-Protection-against-Flash-security-holes-893689.html" rel="nofollow">представлен</a></noindex> новый открытый проект <noindex><a href="http://blitzableiter.recurity.com/" rel="nofollow">Blitzableiter</a></noindex>, представляющий собой инструмент для транзитного анализа Flash роликов перед их отображением пользователю. Программа позволяет выявить и заблокировать выполнения злонамеренных участков ActionScript кода, интегрированных в SWF файлы с целю поражения уязвимой версии плагина Adobe Flash, а также предотвратить использование Flash для проведения некоторых видов атак на браузер.</p>
<p> <span id="more-1904"></span>
<p>С целью защиты от принудительного инициирования кликов на рекламу или подмены перехода на нормальные сайты страницей злоумышенника, в Blitzableiter осуществляется перенаправления некоторых ключевых вызовов, таких как ActionGetURL2, на добавляемый к SWF файлу собственный обработчик, контролирующий факты обращения за пределы текущего активного домена и защищающего от <noindex><a href="http://ru.wikipedia.org/wiki/CSRF" rel="nofollow">CSRF-атак</a></noindex>.</p>
<p>Из недостатков, над устранением которых работают разработчики, отмечается увеличению размера исходного файла примерно на 220%, добавление примерно секундной задержки при загрузке файла через анализатор и наличие проблем при модификации определенных видов SWF файлов. Например, при тестировании набора из 92 тысяч SWF файлов, 92% успешно прошли тест на корректность формата, но задействовать защиту Blitzableiter удалось только для 82% файлов (тем не менее Flash контент популярных сервисов, таких как YouTube, подвергается модификации без проблем). При проверке эффективности Blitzableiter успешно блокировал работу всех из 20 участвующих в эксперименте реальных эксплоитов.</p>
<p>Исходные тексты программы распространяются в рамках лицензии GPLv3 , написаны на языке C# и требуют для своего выполнения задействования проекта Mono. Blitzableiter может быть оформлен в виде плгина к web-браузеру или в виде фильтрующего модуля, работающего совместно с прокси сервером Squid.</p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Фундаментальный баг Adobe Flash не будут исправлять</title>
		<link>http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/</link>
		<comments>http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/#comments</comments>
		<pubDate>Sat, 14 Nov 2009 22:41:13 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Adobe]]></category>
		<category><![CDATA[Flash]]></category>
		<category><![CDATA[баг]]></category>
		<category><![CDATA[уязвимость]]></category>

		<guid isPermaLink="false">http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/</guid>
		<description><![CDATA[Специалисты по безопасности из Foreground Security обнаружили проблему с Adobe Flash, которая затрагивает почти все сайты, поддерживающие загрузку пользовательского контента, даже если сам сайт формально не показывает Flash. Дело в том, что ничто не мешает сделать object/embed на какой-нибудь страничке, не имеющей отношения к сайту, потому как Flash имеет доступ к куки того домена, с [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://danik.info/wp-content/uploads/2009/11/adobe_flash.jpg"><img style="border-bottom: 0px; border-left: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px" title="adobe_flash" border="0" alt="adobe flash thumb Фундаментальный баг Adobe Flash не будут исправлять" src="http://danik.info/wp-content/uploads/2009/11/adobe_flash_thumb.jpg" width="240" height="240" /></a> </p>
<p>Специалисты по безопасности из Foreground Security обнаружили <noindex><a href="http://www.foregroundsecurity.com/MyBlog/flash-origin-policy-issues.html" rel="nofollow">проблему с Adobe Flash</a></noindex>, которая затрагивает почти все сайты, поддерживающие загрузку пользовательского контента, даже если сам сайт формально не показывает Flash. Дело в том, что ничто не мешает сделать object/embed на какой-нибудь страничке, не имеющей отношения к сайту, потому как Flash имеет доступ к куки того домена, с которого он загружен (а не того, где расположен тег object).     <br />Проблема заключается в свойстве Actionscript same-origin, которое допускает выполнение активного контента в рамках данного домена. Но если UGC можно загрузить на доверенный сайт, то вредоносный скрипт будет выполнится у всех посетителей этого сайта, у которых установлен Flash.</p>
<p> <span id="more-679"></span>
<p>Компания Adobe сказала, что исправить баг очень непросто и переложила всю ответственность за защиту от вредоносного кода на администраторов сайтов. Рекомендуется выделять для хранения UGC отдельный домен. Но не всегда это возможно: даже сайт самой компании Adobe <noindex><a href="http://www.computerworld.com/s/article/9140768/Flash_flaw_puts_most_sites_users_at_risk_say_researchers" rel="nofollow">подвержен данной уязвимости</a></noindex>.     <br />Атаку можно проводить в том числе через Gmail (см. видео).</p>
<p> <object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/doPpsU91j7k&amp;hl=ru_RU&amp;fs=1&amp;"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/doPpsU91j7k&amp;hl=ru_RU&amp;fs=1&amp;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

