Header Hágale Pues
Portal Foro Temas de Hoy Registrarse Buscar




  Hagale Pues » Foros de conversación » Informática / Tecnología » Computadores » Seguridad » Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash
»

Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash

] Una de las aplicaciones mas comunes utilizadas en los sitios web, son las películas y clics hechos en Adobe ...



Respuesta
Herramientas
Antiguo 17/01/10, 22:25:26   #1
Usuario Conocido
 
Avatar de Duke " Asi SenCiLLo
 
Fecha de Ingreso: sep 2009
Ubicación: Cabañas [ Bello City ]
Edad: 23
Mensajes: 480
Temas: 45
Has agradecido: 1
Has sido agradecido 9 veces en 6 mensajes
Poder de Credibilidad: 27
Duke " Asi SenCiLLo es un nombre conocido por todosDuke " Asi SenCiLLo es un nombre conocido por todosDuke " Asi SenCiLLo es un nombre conocido por todosDuke " Asi SenCiLLo es un nombre conocido por todosDuke " Asi SenCiLLo es un nombre conocido por todosDuke " Asi SenCiLLo es un nombre conocido por todos
Reputación: 559
Enviar un mensaje por MSN a Duke " Asi SenCiLLo
Predeterminado Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash

]Una de las aplicaciones mas comunes utilizadas en los sitios web, son las películas y clics hechos en Adobe Flash (), animaciones, slideshows y anuncios publicitarios en este formato, están a la orden del día por toda la red. La facilidad con la que se crean y la gran cantidad de documentación sobre el uso de Flash, a colaborado para que su uso se extienda a millones de sitios web.




A pesar de ser una herramienta muy útil, personalmente pienso que esta sobreutilizada y que tiene gran cantidad de defectos, como no poder ser indexados adecuadamente en los buscadores, la cantidad de recursos que consume cuando se utiliza para visualizar película s o vídeos online, a esta lista de desventajas, ahora hay que sumarle un nuevo fallo de seguridad, descubierto por el investigador MustLive y publicado en su sitio websecurity.com.ua.
El fallo consiste en una vulnerabilidad de XSS (Cross-site scripting) la cual permite incrustar codigo Javascript y/o HTML, en algunas animaciones flash que no validan correctamente sus parámetros de entrada.


Ejemplo del código vulnerable:

Como se puede ver, en el siguiente código actionscript, no se hace validación alguna a las variables obtenidas:
Cita:
getURL(_root.clickTAG, "_blank");
El codigo anterio podria ser explotado de la siguiente forma:
Cita:
dragonjar')
Pero no es la única variable vulnerable a este tipo de vulnerabilidades XSS
Cita:
getURL(_root.url, "_blank");
Que puede ser explotada de la siguiente forma:
Cita:
dragonjar')
Para ver el funcionamiento de este tipo de ataques, les dejo este flash en el portal del, donde podemos ver que con solo deja correr la animacion , nos ejecutara el alert en javascript que hemos incrustado de forma arbitraria en el archivo flash, por lo que podríamos realizar todo tipo de estafas y engaños utilizando el nombre de esta pagina del gobierno colombiano.


Este problema que afecta millones de sitios en la red (lo cual podemos comprobar con una simple búsqueda en google ”filetype:swf inurl:clicktag”), es aun mas grave si se tiene en cuenta que la mayoría de las personas que manejan Flash y en especial su lenguaje de programación ActionScript, son diseñadores o programadores que no tienen en cuenta la seguridad a la hora de realizar sus trabajos, una muestra de esto lo podemos para realizar la publicidad que se publica en su portal.


---------- Post
Post añadido a las 23:25 ---------- Post anterior fue a las 23:21 ----------


Como dicho flash de anterior nodio pongamos aka y mostremos la vunerabilidad cili en el flash
si noda por el link la url esta aca

Código:
http://resources.secureidnews.com/res/color_id_flash_091108.swf?xyzzy=1&clickTAG=javascript:alert(%27Juan%20Duuke%27)



__________________
..::[ Solo Quiero PensARTE ]::..


< Que Vas a Venir Aka Ah Hablar De Santa
Si Lo Unico Que Tienes De Virgen Es Un CD >





..::[ Nada Mas Hago RespirARTE ]::..

Duke " Asi SenCiLLo esta offline   Responder Con Cita
Respuesta

Etiquetas
8, con, de, en, flash, más, millones, sitios, vulnerabilidad, xss


Usuarios activos actualmente viendo este tema: 1 (0 miembros y 1 visitantes)
 
Herramientas
Desplegado



El uso horario es GMT -5. La hora actual es: 09:44:47
Powered by vBulletin™ Version 3.8.6
Copyright © 2013 vBulletin Solutions, Inc. All rights reserved.
Traducción por vBHispano
vBulletin Skin by CompletevB
HagalePues.Net 2008 - 2013
SEO by vBSEO ©2011, Crawlability, Inc.



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213