В Сети обнаружены восемь миллионов уязвимых flash-файлов

PDF Печать E-mail
23.12.2009 10:15

Независимый исследователь, известный под ником MustLive, сообщил о том, что ему удалось обнаружить свыше восьми миллионов файлов Adobe Flash, которые делают те сайты, на которых они расположены, уязвимыми к межсайтовому скриптингу.

Среди таких ресурсов значатся новостные порталы, онлайн-казино, сайты банковских организаций и профессиональных спортивных команд. Каждый из них может быть подвержен атакам, целью которых является исполнение вредоносного кода в браузерах посетителей и возможная кража данных авторизации.

По словам MustLive, эти flash-файлы содержат неверно написанные ActionScript, которые обычно используются для подсчета числа кликов по баннеру и содержат clickTAG или URL. Этот и этот поисковые запросы в Google показывают, что всего насчитывается порядка 8,3 миллиона подобных уязвимых файлов. В числе тех ресурсов, на которых они размещены, значится, к примеру, сайт футбольной команды New York Giants, а также порталы Praguepost.com и ParadaisPoker.com.

Впрочем, MustLive подчеркивает, что наличие неверно написанных файлов еще не означает, что сайт уже уязвим к XSS-атаке, однако таких примеров предостаточно (например, здесь, здесь и здесь). А вот эта страница, по словам MustLive, может быть использована для получения cookie пользователей практически любого браузера.

Стоит отдельно подчеркнуть, что вновь обнаруженные баги не являются проблемой самого ПО от Adobe, дело тут, скорее, в неправильном составлении скриптов. У Adobe даже имеется специальное руководство по безопасному написанию баннеров, ну а дополнительные рекомендации от MustLive можно изучить здесь.

Источник
 
Обнаружены уязвимости в протоколе WPA2
28.07.2010
Независимая группа исследователей сообщила об обнаружении уязвимости в протоколе шифрования данных WPA2. Этот протокол применяется при защите информации в сетях WiFi и на сегодня считается...
Оптимизации криптоанализа SHA-1 позволили просчитать коллизии до 73 раундов
28.07.2010
В 2007 году исследователи Christophe De Canni`re, Florian Mendel и Christian Rechberger опубликовали в своей работе Collisions for 70-step SHA-1: On the Full Cost of Collision Search методику автоматизированного поиска коллизий в SHA-1 для...
В прошивке серверов Dell найдено вредоносное программное обеспечение
23.07.2010
Производитель серверов Dell сегодня распространил сообщение, в котором говорится, что "небольшое число" материнских плат новых серверов PowerEdge R410 может содержать вредоносное программное...
Украинцы получили право сохранять номер мобильного телефона при смене оператора
23.07.2010
Право украинцев сохранять номер мобильного телефона при смене оператора связи отныне закреплено законодательно. Соответствующий Закон Украины №2392–VІ был подписан Президентом Украины...
Обнаружение атак перехвата SSL, осуществляемых властями, и защита от них
"Криптографию обычно обходят, а не атакуют в лоб" — Ади Шамир [1]."Только потому что вы используете шифрование, это не даёт вам талисман против преследующей стороны. Они могут заставить сотрудничать сервис-провайдера" — Фил Циммерман [2].Данная работа показывает новую атаку,...