CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

网络安全,安全,网络安全设备,信息安全产品,网络安全新闻,信息安全市场分析,黑客攻防,防黑反黑技巧,黑客,网络安全技术,网络安全方案,病毒播报,最新病毒库,攻防技巧,入侵渗透,新闻,思科,Juniper,天融信,瑞星,金山,江民,卡巴斯基,赛门铁克, 趋势,绿盟科技,联想网御,MCAFEE,安氏,冰峰网络,网络入侵,木马,病毒,病毒分析,木马分析,样本分析,木马样本分析,病毒样本分析,杀毒软件

您现在的位置: IT专家网 > 安全子站 > 评论分析

Flash应用普存XSS 安全隐患亟待解决

作者: 独自等待,  出处:IT专家网, 责任编辑: 张帅, 
2008-01-10 09:51
  XSS跨站脚本攻击威胁已经不得不引起安全人员的高度关注,07年末Flash跨站脚本攻击被广为人知,一时间Flash应用安全隐患成为各放关注的焦点,Flash安全隐患亟待解决……

  【IT专家网独家】Google安全研究人员Richard Cannings日前发表的一篇论文称,包括Adobe Dreamweaver和InfoSoft FusionCharts在内的至少五个网站编辑软件制作的Flash文件都能够被网络诈骗分子用来实施跨站脚本攻击。攻击者创建一个把Javascript代码传送到Flash文件的链接,引诱受害者在可信赖的网络服务器的环境中运行恶意代码。

  IT专家网观测发现,虽然准确地指出哪一个网站在运行有安全漏洞的Flash文件是很困难的,但通过测试发现,大量的网站确实存在Flash跨站脚本攻击漏洞XSS。

  由于这个问题不是Adobe PDF软件漏洞中的那种通用的XSS问题,跟踪这些问题是很困难的。我们必须要找出对Flash文件进行反编译或者逆向工程的方法才能确定这种文件使用了哪一种网络编辑工具并且更新我们的安全漏洞扫描器。这样,安全人员就可以像网络应用程序一样测试Flash文件。

  研究人员称,这个问题与Adobe上个月修复的Flash文件安全漏洞不是一回事。Adobe在2007年12月修复了Flash软件中的10个重要的安全漏洞。其中包括修复了一个利用asfunction协议管理器和navigateToURL()函数实施跨站脚本攻击的安全漏洞。InfoSoft公司在2007年12月24日修复了该公司软件中的跨站脚本安全漏洞,其方法是仅允许装载相关的URL而不是装载绝对的URL。

  安全专家Grossman强调指出,有安全漏洞的Flash动画在网络上还将存在一段时间,因为网页编辑人员首先要解决他们编辑工具的问题,然后创建新的Flash文件和把这些文件上载到网站。在许多情况下,第三方开发人员负责维护网站。这将推迟网站解决这个问题的时间。

 

      IT专家网原创文章,未经许可,严禁转载!

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


    • 政府门户网站等级保护解决方案评论
      政府门户网站的地位非常重要,但其安全形势却不容乐观。绿盟科技“政府门户网站等级保护解决方案”以出色的技术底蕴和对等级保护的深刻理解,为政府客户提供安全保障。
    • 如何配置Windows 2008 Server IP路由评论
      IP路由的选择以及如何配置Windows Server 2008中的IP路由问题,在Windows Server 2008中有很多我们需要注意的IP路由配置问题,本文将详尽介绍。
    • 联想网御校园网出口安全解决方案评论
      国内高校骨干网纷纷升级为万兆网络,提前进入了万兆时代。万兆骨干网有效地解决了校园网内部带宽不足的问题,满足了数万校园用户的网络需求,但校园网的出口区域仍然面临多方面的挑战。
    • 联想网御数字校园SSL VPN解决方案评论
      SSL VPN以免客户端的接入方式,细粒度的授权机制,安全的传输技术,无论在易用性、安全性和管理性各个方面考量,都是目前最适合数字图书馆远程安全访问的解决方案。

天极服务 | 关于我们 | About us | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2009, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i