URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 83458
[ Назад ]

Исходное сообщение
"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."

Отправлено opennews , 07-Мрт-12 00:09 
Компания Adobe сообщила (http://www.adobe.com/support/security/bulletins/apsb12-05.html) о выходе внепланового корректирующего релиза Flash Player 11.1.102.63 (http://get.adobe.com/flashplayer/), в котором устранено две критические уязвимости, которые потенциально могут привести к выполнению кода злоумышленников при открытии специально оформленного контента. Проблеме подвержены версии Flash для Windows, Mac OS X, Linux, Android и Solaris. Проблемы выявлены экспертами из компании Google, несколько дней назад уже устранившей указанные уязвимости в очередном обновлении браузера Chrome.


Одновременно представлен (http://blogs.adobe.com/labs/archives/2012/03/adobe-swf-inves...) новый открытый инструментарий для разработчиков и специалистов по безопасности  - Adobe SWF Investigator (http://labs.adobe.com/technologies/swfinvestigator/), позволяющий в удобном GUI-интерфейсе провести детальный анализ внутренностей файлов SWF, выполнить декомпиляцию SWF и просмотреть код ActionScript. В частности, используя представленную утилиту можно изучить метод работы интегрированного в SWF файл эксплоита или выявить причину проблем в собственном Flash-контенте. SWF Investigator разработан и используется в команде, отвечающей за исправление узявимостей во Flash. Код инструментария написан с использованием Adobe AIR и открыт под лицензией Mozilla  Public Licence.


В состав SWF Investigator входит редактор шестнадцатеричных дампов, статический и динамический анализаторы, дизасемблер ActionScript, интерфейс для просмотра SWF тегов, инструмент для выявления XSS-уязвимостей (межсайтовый скриптинг). Средства динамического анализа позволяют вызывать определённые функции SWF, загружать SWF в различных контекстах, взаимодействовать через локальные соединения или отправку сообщений в формате AMF (Action Message Format).

URL:
Новость: http://www.opennet.me/opennews/art.shtml?num=33285


Содержание

Сообщения в этом обсуждении
"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."
Отправлено Xasd , 07-Мрт-12 00:09 
лет 10 назад -- мне такое понадобилось бы :-)

...щаз уже точно не буду связываться с Flash


"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."
Отправлено Аноным , 07-Мрт-12 00:11 
А если Флеш разрешен, к примеру, только с Ютуба, то есть шанс выполнение бяки с помощью Флеша через JS если Ютуб хакнут?

"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."
Отправлено Аноным , 07-Мрт-12 00:15 
Уточню, что при этом на Ютуб какой-то сторонний Флеш не заливался, только JS.

"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."
Отправлено Xasd , 07-Мрт-12 15:19 
тогда встречное уточнение -- каким образом было произведено запрещение Flash (на всех сайтах кроме Youtube) ?

"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."
Отправлено Аноным , 07-Мрт-12 18:33 
Расширением ФФ, например.
Всё равно я глупость написал в ранних своих комментах)

"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."
Отправлено Аноним , 08-Мрт-12 13:32 
фильтрующий прокси?

"В Adobe Flash устранено две уязвимости. Открыт..."
Отправлено arisu , 07-Мрт-12 00:59 
капец платным декомпиляторам флеша?

p.s. сто якорей им в селезёнку за выбор платформы написания: для нормальной системы фигня совершенно бесполезна.

p.p.s. запилите кто-нибудь хороший онлайновый декомпилятор на основе этой фигни!


"В Adobe Flash устранено две уязвимости. Открыт..."
Отправлено Aleksey Salow , 08-Мрт-12 05:07 
> капец платным декомпиляторам флеша?

А разве есть кошерные платные декомпиляторы? опенсурсный apparat плюс прямые руки всех заткнёт за пояс.


"В Adobe Flash устранено две уязвимости. Открыт..."
Отправлено arisu , 08-Мрт-12 05:08 
> А разве есть кошерные платные декомпиляторы?

знать не знаю, честно говоря. мне бы чо нибудь такое, чтобы я ему кнопочку ТЫЦ! а оно мне исходник БАЦ! и всё. всё равно в 99% случаев только и надо что вытащить алгоритм формирования урлы, чтобы качалку натравить.


"В Adobe Flash устранено две уязвимотси. Открыт инструмент дл..."
Отправлено Клыкастый , 07-Мрт-12 01:11 
походу "flash мы оставим только под chrome" это было не одолжение, а диверсия :)

"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено Ищавин , 07-Мрт-12 01:26 
Практически все последние баги в Flash Player найдены сотрудниками Google. Как же хорошо, что вплоть до смерти Флэша за ним будут следить не только индийские прогерры.

"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено Клыкастый , 07-Мрт-12 01:52 
в смысле: дедушку достойно похоронят? )))


"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено iFRAME , 07-Мрт-12 07:55 
Не Google, а Microsoft. Пруфы? А у Вас есть пруфы вашего утверждения?

"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено Аноним , 07-Мрт-12 07:46 
Круто. Но поздно, очень поздно. Теперь впору пилить нормальные дебагеры JS :P

"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено Аноним , 07-Мрт-12 19:04 
как же радует меня это флэш... такое ощущение, что его писал школьник только что освоивший программирование

"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено Аноним , 07-Мрт-12 19:37 
фигня какая то этот декомпилер, выдается код, похожий на ассемблер.. тот же Sothink SWF Decompiler выдает код куда читабельней

"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено Aleksey Salow , 08-Мрт-12 05:08 
> фигня какая то этот декомпилер, выдается код, похожий на ассемблер.. тот же
> Sothink SWF Decompiler выдает код куда читабельней

Сотник тоже фигня. От малейшего обфускатора валится и выплёвывает откровенный мусор. Так уж лучше читаемый ассемлер из которого можно востановить всё что нужно.


"В Adobe Flash устранено две уязвимости. Открыт инструмент дл..."
Отправлено Аноним , 08-Мрт-12 21:22 
> Проблемы выявлены экспертами из компании Google.

Ага, внештатными экспертами из компании Vupen Security, читали уже.