Taloussanomat
Lue uutinen mobiilisivustolla
CERT-FI kertoo

Jotkut Flash-työkalut tuottavat XSS-haavoittuvuuksia

4.1.2008 09:07 Joidenkin yleisesti käytettyjen Shockwave Flash (SWF) -tiedostoja automaattisesti tuottavien työkalujen on havaittu tuottavan web-sisältöä, joka sisältää Cross-Site Scripting (XSS) -haavoittuvuuksia, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.

CERT-FI:n mukaan XSS-haavoittuvuudet mahdollistavat tyypillisesti hyökkääjän oman JavaScript-koodin suorittamisen haavoittuvan sivuston kontekstissa. Tietyissä olosuhteissa ne saattavat antaa hyökkääjälle muun muassa mahdollisuuden hankkia luottamuksellisia tietoja, muuttaa tapaa, jolla haavoittuva sivusto näkyy www-selaimessa tai suorittaa käyttäjän nimissä toimia haavoittuvalla sivustolla.

XSS-haavoittuvuuksien hyväksikäyttäminen tapahtuu tyypillisimmin houkuttelemalla käyttäjä seuraamaan tietyllä tavalla muotoiltua linkkiä.

Ongelma on CERT-FI:n mukaan raportoitu ohjelmistojen valmistajille, ja useisiin XSS-haavoittuvuuksia sisältäviä tiedostoja tuottaviin ohjelmistoihin on julkaistu ongelman korjaavia päivityksiä jo aikaisemmin.

Osa julkisesti raportoiduista haavoittuvuuksista on korjattu myös Abode Flash Playerin versiossa 9.0.115.0, jossa korjattiin myös muita vakavampia haavoittuvuuksia.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (3)

Huono 0
Joidenkin yleisesti käytettyjen Shockwave Flash (SWF) -tiedostoja automaattisesti tuottavien työkalujen on havaittu tuottavan web-sisältöä, joka sisältää Cross-Site Scripting (XSS) -haavoittuvuuksia, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.
Digitoday
Huono 0
Hmm, nämä ohjelmathan ovat sitten hakkerointivälineitä. Onkohan niiden käyttö siten laitonta?
Teppo
Huono 0
Vain saksassa.
uutis-ankka
Sivut: 1 Edellinen Seuraava
.