Flash, XSS ve allowscriptaccess
Okuyucu : 947
Günlük Okuyucu : 7,1
Cuma günü özel bir konferansta sunum yaptım ek olarak diğer konulardan zevk alma şansı buldum. Konular Ring0 driver exploitation, Wireless Hacking, Auditing network devices, Java RMI gibi konuları içeriyordu. Ben de XSS açılarını bulma ve exploit etme konusunda bir sunum yaptım.
Sunum yeni bir şey içermemesine rağmen sadece sunum için Flash ve XSS konusuna değinmek istedim. İnternete girdim, bir arama ve bir sonuç ile bulduğum ilk Flash uygulamasında XSS vardı.
Özetle modern Flash uygulamalarında XSS inanılmaz derecede yaygın. Şu doküman benim bulduğum XSS' lerin genel componentlarda bulunmuşu. Dolayısıyla o dokümana bakarak neden bahsettiğimi anlayabilirsiniz.
Temel sorun dışarıdan yüklenen resource' ların filtrelenmemesi (şok! girdi filtreleme).
Son olarak eğer web sunucunuz swf dosyalarını normal flash dosyası olarak sunuyorsa allowscriptaccess işe yaramayacaktır! Çünkü dosyalara direk ulaşabiliyorsunuz, dolayısıyla HTML' deki allowscriptaccess hiç bir şeyi etkilemeyecektir.
Bir sorun olmazsa sunumu yakında yayınlayacağım. Pek vaktim yok, çok üstün körü bir yazı oldu ama umarım ana konuyu anlatabilmişimdir.

Yorumlar
Yorum Ekle
Flash, XSS ve allowscriptaccess ile İlişkili Olabilecek Yazılar - Haberler
İleri Seviye JavascriptTürkçe SQL Injection Referansı
Hukuk Kurultayı 2008' in Ardından
Internet Explorer 6 üzerinden Ağdakileri Hackleme
XSS' in Bokunu Çıkartmak
Diğer Yazılar
Flawed CSRF Protections
fm FontSizer v0.7 {Türkçe}
FM RPC Dcom Massive Scanner
fm_Date() ASP Readable Date Range Function
fm_GoodLinks() Daha güzel Linkler
fm_GoodLinks(), Daha Kullanışlı Linkler
FMLibrary.fmListManage C# veya VB .NET DLL
Fransa' dan Kötü Haberler
Free Download Manager - Beleş Download Programı
Freelance Yaşama Devam
Freelancerlar için
FreelanceTurkey
freeware==spyware?Porno:p2p
FrSIRT Exploit yayınını durdurdu
F-secure 2004 Virüs Trojan Analizleri
F-Secure' da IDA kullanıyor
FTP Client ve Server, FileZilla
FTP Programları
Fuckin' Pirate - Bir çeşit mayhem projesi
Neredeyim ?
Ferruh.Mavituna » Haberler » Flash, XSS ve allowscriptaccess