<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Danik.info &#187; уязвимость</title>
	<atom:link href="http://danik.info/tag/uyazvimost/feed/" rel="self" type="application/rss+xml" />
	<link>http://danik.info</link>
	<description>разные заметки на админскую тематику</description>
	<lastBuildDate>Sun, 01 Aug 2010 08:39:46 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Фундаментальный баг Adobe Flash не будут исправлять</title>
		<link>http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/</link>
		<comments>http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/#comments</comments>
		<pubDate>Sat, 14 Nov 2009 22:41:13 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новости]]></category>
		<category><![CDATA[Софт]]></category>
		<category><![CDATA[Adobe]]></category>
		<category><![CDATA[Flash]]></category>
		<category><![CDATA[баг]]></category>
		<category><![CDATA[уязвимость]]></category>

		<guid isPermaLink="false">http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/</guid>
		<description><![CDATA[ 
Специалисты по безопасности из Foreground Security обнаружили проблему с Adobe Flash, которая затрагивает почти все сайты, поддерживающие загрузку пользовательского контента, даже если сам сайт формально не показывает Flash. Дело в том, что ничто не мешает сделать object/embed на какой-нибудь страничке, не имеющей отношения к сайту, потому как Flash имеет доступ к куки того домена, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://danik.info/wp-content/uploads/2009/11/adobe_flash.jpg"><img style="border-bottom: 0px; border-left: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px" title="adobe_flash" border="0" alt="adobe flash thumb Фундаментальный баг Adobe Flash не будут исправлять" src="http://danik.info/wp-content/uploads/2009/11/adobe_flash_thumb.jpg" width="240" height="240" /></a> </p>
<p>Специалисты по безопасности из Foreground Security обнаружили <noindex><a href="http://www.foregroundsecurity.com/MyBlog/flash-origin-policy-issues.html" rel="nofollow">проблему с Adobe Flash</a></noindex>, которая затрагивает почти все сайты, поддерживающие загрузку пользовательского контента, даже если сам сайт формально не показывает Flash. Дело в том, что ничто не мешает сделать object/embed на какой-нибудь страничке, не имеющей отношения к сайту, потому как Flash имеет доступ к куки того домена, с которого он загружен (а не того, где расположен тег object).     <br />Проблема заключается в свойстве Actionscript same-origin, которое допускает выполнение активного контента в рамках данного домена. Но если UGC можно загрузить на доверенный сайт, то вредоносный скрипт будет выполнится у всех посетителей этого сайта, у которых установлен Flash.</p>
<p> <span id="more-679"></span>
<p>Компания Adobe сказала, что исправить баг очень непросто и переложила всю ответственность за защиту от вредоносного кода на администраторов сайтов. Рекомендуется выделять для хранения UGC отдельный домен. Но не всегда это возможно: даже сайт самой компании Adobe <noindex><a href="http://www.computerworld.com/s/article/9140768/Flash_flaw_puts_most_sites_users_at_risk_say_researchers" rel="nofollow">подвержен данной уязвимости</a></noindex>.     <br />Атаку можно проводить в том числе через Gmail (см. видео).</p>
<p> <object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/doPpsU91j7k&amp;hl=ru_RU&amp;fs=1&amp;"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/doPpsU91j7k&amp;hl=ru_RU&amp;fs=1&amp;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/fundamentalnyj-bag-adobe-flash-ne-budut-ispravlyat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
