Полезная информация

Пользователи не любят читать документацию. Станьте оригинальным, будьте не как все. Ознакомьтесь с нашей базой знаний.

№120-11-2009 18:40:39

George Yves
Help you I can
 
Группа: Extensions
Откуда: Полоцк, Беларусь
Зарегистрирован: 22-05-2008
Сообщений: 1886
UA: Firefox 3.5

Фундаментальный баг Flash неисправим

(Источник: «Компьютерные вести» №45, 19 ноября 2009 года)

Специалисты по безопасности из Foreground Security обнаружили проблему с Adobe Flash, которая затрагивает почти все сайты, поддерживающие загрузку пользовательского контента, даже если сам сайт формально не показывает Flash. Дело в том, что ничто не мешает сделать object/embed на какой-нибудь страничке, не имеющей отношения к сайту, потому как Flash имеет доступ к cookies того домена, с которого он загружен (а не того, где расположен тег object).

Проблема заключается в свойстве Actionscript same-origin, которое допускает выполнение активного контента в рамках данного домена. Но если UGC можно загрузить на доверенный сайт, то вредоносный скрипт выполнится у всех посетителей этого сайта, у которых установлен Flash.

Компания Adobe сказала, что исправить баг очень непросто, и переложила всю ответственность за защиту от вредоносного кода на администраторов сайтов. Рекомендуется выделять для хранения UGC отдельный домен. Но не всегда это возможно: даже сайт самой компании Adobe подвержен данной уязвимости.

Подробнее об уязвимости можно прочитать у Майка Мюррея, который также демонстрирует на видео пример атаки через Gmail: www.foregroundsecurity.com/MyBlog/flash … ssues.html.


May the FOSS be with you!

Отсутствует

 

№220-11-2009 18:57:22

krigstask
друг народа
 
Группа: Members
Откуда: Rampova, Inkerimaa
Зарегистрирован: 13-09-2005
Сообщений: 4593
UA: Opera 10.1
Веб-сайт

Re: Фундаментальный баг Flash неисправим

1. Решето!.
2. Ничего не поделаешь, это Flash


Ядрёная консоль делает меня сильней!

Отсутствует

 

№320-11-2009 18:59:44

George Yves
Help you I can
 
Группа: Extensions
Откуда: Полоцк, Беларусь
Зарегистрирован: 22-05-2008
Сообщений: 1886
UA: Firefox 3.5

Re: Фундаментальный баг Flash неисправим

krigstask
А что "вместо"?


May the FOSS be with you!

Отсутствует

 

№420-11-2009 19:28:45

krigstask
друг народа
 
Группа: Members
Откуда: Rampova, Inkerimaa
Зарегистрирован: 13-09-2005
Сообщений: 4593
UA: Opera 10.1
Веб-сайт

Re: Фундаментальный баг Flash неисправим

А ничего. Вся надежда на HTML5. Сами себя загнали в ловушку, теперь поздно плакаться (-:Е
В нормальных-то системах ещё есть Gnash и swfdec, но они работают так себе, даже если сбросить со счетов поганую совместимость.


Ядрёная консоль делает меня сильней!

Отсутствует

 

№521-11-2009 00:08:20

lump
 
Группа: Guest
UA: Opera 10.0

Re: Фундаментальный баг Flash неисправим

забавно. плохие люди никогда не спят, даже во сне. интересно что из этого выльется. пока этот HTML5 довылупится еще много рек успеет пересохнуть.

 

№622-11-2009 11:07:30

Forest
Участник
 
Группа: Members
Откуда: Обнинск
Зарегистрирован: 05-04-2005
Сообщений: 1778
UA: Firefox 3.5

Re: Фундаментальный баг Flash неисправим

George Yves пишет

А что "вместо"?

Сильверлайт!:D
Хотя я до этой технологии пока так и не добрался, так что реплика скорее на правах флейма.


---  ---

Отсутствует

 

№724-11-2009 01:24:40

lump
 
Группа: Guest
UA: Opera 10.0

Re: Фундаментальный баг Flash неисправим

доля правды в этом есть, МС может этим воспользоваться для пиара Сильверлайта. видел этот СЛ в действии, на мое впечатление тотже флэш просто от другой шараги  :lol:

 

№824-11-2009 02:03:28

okkamas_knife
We are the Borg.       Resistance is futile.
 
Группа: Members
Зарегистрирован: 21-10-2009
Сообщений: 9558
UA: Firefox 3.5

Re: Фундаментальный баг Flash неисправим

просто программеры обленились
в ФФ3.5 уже есть поддержка canvas для векторной графики и анимации и встроенная поддержка видео (ogg)
и нафиг он нужен это  флэш когда достаточно жабаскрипта?
вон народ думообразную демку заделал чисто на жабаскрипте без флэша
http://www.benjoffe.com/code/demos/canvascape/textures
(перемещаться стрелочками)
http://videos.mozilla.org/firefox/3.5/t … ankyou.ogvвидео
а для 3д уже давно есть стандарт VRML
гнать надо адобу пинками чтоб пока не доведут до ума свой флэш не возвращались..

Отредактировано okkamas_knife (24-11-2009 02:03:57)


я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3

Отсутствует

 

№924-11-2009 03:36:28

Lain_13
Забанен
 
Группа: Members
Откуда: Волшебная Страна
Зарегистрирован: 26-04-2006
Сообщений: 10320
UA: Minefield 3.7

Re: Фундаментальный баг Flash неисправим

okkamas_knife
Для 3D есть WebGL (который пилят в фоксе и вебките), а VRML мертворожден.

Отсутствует

 

№1024-11-2009 09:44:15

okkamas_knife
We are the Borg.       Resistance is futile.
 
Группа: Members
Зарегистрирован: 21-10-2009
Сообщений: 9558
UA: Firefox 3.5

Re: Фундаментальный баг Flash неисправим

Lain_13
ну тем более.. я просто не занимаюсь этим поэтому не слежу.. одно время давно баловался врмл..
кстати WebGL еще не допилен походу
3.5.5 пока его не тянет..(по крайней мере те демки что я нашел не пошли)
хотя как я почитал там один из вариантов canvas юзается
а значит штука хорошая насколько я могу судить покопавшись с canvas 2d и canvas text.
хотя врмл зря забросили к нему бы нормальных фришных редакторов да плагин нормальный опенсорц(тот что есть кошмарный) или вообще встроить поддержку в браузер..
просто вебгл больше всетаки подходит для генерации контента
а врмл с хорошим редактором отличная штука для создания миров,
хотя если выпустят нормальный визуальный редактор для вебгл то буддет ок.


я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3

Отсутствует

 

Board footer

Powered by PunBB
Modified by Mozilla Russia
Copyright © 2004–2020 Mozilla Russia GitHub mark
Язык отображения форума: [Русский] [English]