Adobe патчит DOM-XSS в Analytics AppMeasurement для Flash - Proxy-Base Community - Анонимность и безопасность в интернете.
Бесплатные прокси. Количество:
Прокси для пользователей форума (API). Количество:
Купить доступ к прокси-листам (API). Количество:
 



Информация по хайдам / репутации

(РЕКОМЕНДУЮ) №1 >>>DDos Атака<<|>>DDoS Service<<< ДДОС СЕРВИС<<|>>Заказать DDOS
Все инфопродукты и приватная информация бесплатно
Старый 26.04.2016, 10:40   #1 (permalink)
VPN
 
Аватар для Proxy-Base-News
 
Регистрация: 16.09.2015
Сообщений: 2,324
Member ID: 35426

Репутация: 21
Репутация: 21
Сказал(а) спасибо: 0
Поблагодарили 7 раз(а) в 7 сообщениях
Топикстартер (автор темы) По умолчанию Adobe патчит DOM-XSS в Analytics AppMeasurement для Flash

В конце прошлой недели Adobe закрыла уязвимость в библиотеке Analytics AppMeasurement for Flash, добавляемой во Flash-проекты для оценки степени использования соответствующего контента. Данная брешь (CVE-2016-1036) представляет собой XSS, реализуемый через DOM-модель. Ее обнаружил исследователь Рэнди Уэстергрен-мл. (Randy Westergren Jr.), предупредивший, что этот баг можно использовать для кражи куки.

В отличие от хорошо известных XSS-атак, проводимых посредством внедрения вредоносного кода в возвращаемую по HTTP(S) страницу, XSS через DOM предполагает модификацию среды обработки DOM в браузере, используемой клиентским скриптом. При этом, согласно OWASP, вредоносный код воздействует на исполнение клиентского кода, содержащегося на сайте.

По словам Уэстергрена, данная уязвимость позволяет добиться выполнения JavaScript-кода в контексте атакуемого сайта. «Как правило, атакующий провоцирует пользователя перейти по специально созданной ссылке, чтобы исполнить полезную нагрузку, – комментирует исследователь. – При этом велик риск кражи куки или других злонамеренных изменений на сайте. Украв куки, атакующий сможет присвоить сессию аутентифицированного пользователя на целевом сайте, что позволит ему выполнять разные действия от имени этого пользователя».

Уэстергрен уже сообщил ряду вендоров об аналогичных проблемах с коммуникациями между Flash и JavaScript; по его расчетам, все они выпустят патчи к концу текущего месяца. Adobe, со своей стороны, в бюллетене отметила, что данную XSS можно использовать во Flash лишь при включенном режиме debugTracking, который в дефолтных конфигурациях деактивирован. Согласно разработчику, уязвимости подвержены Analytics AppMeasurement for Flash версий 4.0 и ниже. Обновленная библиотека (4.0.1) уже доступна через Analytics Console.
Proxy-Base-News вне форума   Ответить с цитированием
Ответ

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Вкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
VMware патчит опасный баг, связанный с обработкой сессий Proxy-Base-News Новости IT 0 20.04.2016 11:30
В Angler добавлен эксплоит для опасной уязвимости в Adobe Flash Proxy-Base-News Новости IT 0 30.01.2016 10:20
Adobe исправила 17 уязвимостей в Flash Player Proxy-Base-News Новости IT 0 11.11.2015 21:50
Обнаружен 0day-эксплоит для обновленного Adobe Flash Proxy-Base-News Новости IT 0 15.10.2015 12:10
Adobe: Acrobat и Flash уязвимы перед хакерами NTR Новости IT 0 07.06.2010 23:30




DDoS Protected




Мы в твиттере, Proxy-Base.Org Twitter

Proxy-Base Community - Анонимность и безопасность в интернете.
Наши партнеры: CRC Labs, SEO-Crack.Com, Garsuk.Com, SED Team, Skladchik.com, BSS Family

Powered by vBulletin® | Булка сделана в пекарне®
Copyright © 2000 - , Jelsoft Enterprises Ltd. Перевод: zCarot
Вся информация на сайте выложена исключительно в ознакомительных целях.