Avatar billede globulous Nybegynder
18. juni 2004 - 12:57 Der er 5 kommentarer og
1 løsning

Security issues with flash

Microsoft has apparently begun taking swfs off their website due to security issues. Can anyone tell me for example how having flash communiticating with a database can compromise the website. What are the most significant security issues with flash 7 player. (answers in danish are fine---i må gerne svar på dansk)
Avatar billede kragekjaer Praktikant
18. juni 2004 - 13:20 #1
Lytter med
Avatar billede _just4fun_ Nybegynder
18. juni 2004 - 13:30 #2
Hvor kommer den information fra, hvem har sagt det??
Avatar billede globulous Nybegynder
18. juni 2004 - 13:59 #3
We have proposed making an application for them in flash and that was the response we got from our contact. Our contact is not a programmer and couldnt come with details only that it was an issue for them and a problem for us. Im trying to find arguements for how we can guarantee the security of our application even if it must run in flash player 7.
Avatar billede bufferzone Praktikant
18. juni 2004 - 16:16 #4
Der er masser af sårbarheder i flash, se f.eks. her

http://search.securityfocus.com/swsearch?query=Flash&sbm=bid&submit=Search%21&metaname=alldoc&sort=swishrank

Samtidig betyder reengeneering af flash at du ofte kan udtrække oplysninger og strukture, der ikke burde afsløres
Avatar billede _just4fun_ Nybegynder
18. juni 2004 - 20:25 #5
globus->som bufferzon nævner kan Flash altid decompiles, så hvis din app afhænger af 'hemmelig' information fra .swf'en er det et problem. Hvis man betragter en .swf som en almindelig form der kan lave POST og GET, så er man faktisk ikke så langt fra sandheden om hvordan de fleste folk bruger FLASH og databaser sammen. Altså, istedet for at sende username og pass fra en form til login.asp?user=me&pass=myPass, så er det bare flash der sender user og pass login.asp.

bufferzone-> Der er ikke nogen af disse fejl der kan udnyttes i særlig grad hvis appen er ordentligt designet (ingen plaintext-passwords i cookies...). Og i alle tilfælde er det fejl der skal udnyttes ved at en eller anden ligger en farlig .swf på sit website (hvilket MS jo nok ikke gør :-|). Under ingen omstændigheder en sikekrhedsrisiko for dem der har .swf'erne liggende.

Det jeg kan se kan være et problem er, hvis MS får rapporter om at besøgende ikke kan se MS's websites fordi folk har slået FLASH fra (fordi folk er bange for at flash er usikkert, eller bare synes det er pisse iriterende med FLASH-reklamer). Eller hvis MS tænker på at købe Macromedia, og først skal have prisen lidt ned.......
Avatar billede globulous Nybegynder
24. juni 2004 - 12:16 #6
Sorry for the late return...took a while for them to get back to me. Turns out Microsoft is just being ultra safe. Its not even a question of security but rather usability. Just4fun hit the nail on the head with the "slået FLASH fra " comment. I think it will be awhile though before sparkle starts to threaten Macromedia. Mike Chambers is certainly confident in his relationship with MS in anycase. And to make a long story short, we got the job and so the link you sent me bufferzone will definitely be helpful only a little farther down the line. Thanks.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester