Jotkut Flash-työkalut tuottavat XSS-haavoittuvuuksia
4.1.2008 09:07 Joidenkin yleisesti käytettyjen Shockwave Flash (SWF) -tiedostoja automaattisesti tuottavien työkalujen on havaittu tuottavan web-sisältöä, joka sisältää Cross-Site Scripting (XSS) -haavoittuvuuksia, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.
CERT-FI:n mukaan XSS-haavoittuvuudet mahdollistavat tyypillisesti hyökkääjän oman JavaScript-koodin suorittamisen haavoittuvan sivuston kontekstissa. Tietyissä olosuhteissa ne saattavat antaa hyökkääjälle muun muassa mahdollisuuden hankkia luottamuksellisia tietoja, muuttaa tapaa, jolla haavoittuva sivusto näkyy www-selaimessa tai suorittaa käyttäjän nimissä toimia haavoittuvalla sivustolla.
XSS-haavoittuvuuksien hyväksikäyttäminen tapahtuu tyypillisimmin houkuttelemalla käyttäjä seuraamaan tietyllä tavalla muotoiltua linkkiä.
Ongelma on CERT-FI:n mukaan raportoitu ohjelmistojen valmistajille, ja useisiin XSS-haavoittuvuuksia sisältäviä tiedostoja tuottaviin ohjelmistoihin on julkaistu ongelman korjaavia päivityksiä jo aikaisemmin.
Osa julkisesti raportoiduista haavoittuvuuksista on korjattu myös Abode Flash Playerin versiossa 9.0.115.0, jossa korjattiin myös muita vakavampia haavoittuvuuksia.
- Digitodayn tuoreimmat uutiset.
- 13:48 Vankilaan tuomittu Harri Johannesdahl: "Ei tämä näin voi mennä"
- 13:48 Pelipalvelu tekee tietokoneista tyhmiä
- 13:14 Tehokurssilla koodataan Android-sovelluksia
- 11:55 Vuoden mainosteko: Vaihtamalla paranee
- 11:27 Twitter seuloo vaaralliset verkko-osoitteet
- 10:49 Facebook tietää pian missä luuhailet
- 09:30 FreejamTV esittelee hakkereita ja innovoijia
- 09:25 Operan mobiiliselain ilmestyi Androidille
- 11.3. Virolaismies kosti If-vakuutusyhtiölle viruksella
- 11.3. HP vihjaa kilpailijan osallisuudesta rekkaryöstöihin
- 11.3. Lindén: Yle-maksu olisi lisännyt ulosottoja
- 11.3. Intel julkaisi prosessorin himopelaajille
- 11.3. Automaatti ansoitettiin 20 sekunnissa
- 11.3. Wlan päihitti datasähkön
- 11.3. Poliisi lähestyy verkkokansaa vinkkinapilla
- 11.3. Irtisanottu yritti sabotoida terroristitietokantaa
- 11.3. Nokia-laatikosta tuli slangisana lahjonnalle
- 11.3. Motorola tunkee Bingin Android-kännyköihin
- 11.3. Tutkimusyhtiö: Nokia on jäänyt muista jälkeen
- 11.3. Elisa nokittaa Soneraa formuloilla
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 9.3. IPhone-kehittäjien salainen sopimus paljastui
- 10.3. Analyytikko: PS3 pesee kaikki
- 11.3. Tutkimusyhtiö: Nokia on jäänyt muista jälkeen
- 11.3. Lindén: Yle-maksu olisi lisännyt ulosottoja
- 11.3. Automaatti ansoitettiin 20 sekunnissa
- 10:49 Facebook tietää pian missä luuhailet
- 9.3. Soneran televisio ottaa yhteen Elisa Viihteen kanssa
- 10.3. Pornon xxx-verkkotunnus heräsi henkiin
- 10.3. Sony tuo 3d-televisionsa kauppoihin kesäkuussa
- 10.3. Harri Johannesdahl: Menen vankilaan
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 9.3. IPhone-kehittäjien salainen sopimus paljastui
- 11.3. Tutkimusyhtiö: Nokia on jäänyt muista jälkeen
- 9.3. Paristovalmistaja levitti virusta
- 11.3. Lindén: Yle-maksu olisi lisännyt ulosottoja
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 11.3. Tutkimusyhtiö: Nokia on jäänyt muista jälkeen
- 11.3. Lindén: Yle-maksu olisi lisännyt ulosottoja
- 9.3. IPhone-kehittäjien salainen sopimus paljastui
- 10.3. Analyytikko: PS3 pesee kaikki
- 9.3. Soneran televisio ottaa yhteen Elisa Viihteen kanssa
- 10.3. Harri Johannesdahl: Menen vankilaan
- 10.3. Sony tuo 3d-televisionsa kauppoihin kesäkuussa
- 10.3. Applen oikeusjutut voivat poikia Windows-puhelimia
- 9.3. Peli katkesi palvelinhyökkäykseen
- 10.3. Kierrätä kännykkä, saat rahaa
- Kommentoiduimmat
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Uusimmat uutiset
- Twitter seuloo vaaralliset verkko-osoitteet 11:27
- Facebook tietää pian missä luuhailet 10:49
- Virolaismies kosti If-vakuutusyhtiölle viruksella 17:08
- Automaatti ansoitettiin 20 sekunnissa 15:03
- Irtisanottu yritti sabotoida terroristitietokantaa 13:28
- Hyökkäys hallitsi Microsoftin korjaustiistaita 15:02
- Vodafonen kännykästä löytyi viruksia esiasennettuna 14:46
- Apache-ohjelmisto suojattiin hyökkäyskoodilta 13:17
- Lisää









Kommentit (3)