Logo HCC Veenendaal
Home Nieuws Nieuws 'Miljoenen flashbanners zijn gevoelig voor scripting-aanvallen'
'Miljoenen flashbanners zijn gevoelig voor scripting-aanvallen' Afdrukken E-mailadres
Nieuws
Geschreven door Tweakers.net   
donderdag, 24 december 2009

Miljoenen flashbanners zouden gevoelig zijn voor cross-site scripting-aanvallen, omdat de gebruikte actionscript-code slordig is geschreven. Via exploits kan een aanvaller onder andere sessie-id's van een bezoeker buit maken.

De kwetsbaarheid in de betreffende flashbanners is te vinden in onzorgvuldig geschreven actionscript-code. De problemen ontstaan als in de flashcode de clicktarget-variabele niet goed wordt gecontroleerd. Hierdoor kunnen cross-site scripting-aanvallen op een website worden gelanceerd, bijvoorbeeld door javascript-code te injecteren. Hierdoor is het onder andere mogelijk om sessie-id's van een gebruiker te achterhalen als de gebruiker de betreffende banner aanklikt.

De xss-exploit werd al in november ontdekt door een Oekraïense beveiligingsonderzoeker. Via een eenvoudige zoekopdracht in Google constateerde hij onlangs dat miljoenen banners van de onveilige actionscript-code gebruik maken. Een van de oorzaken hiervan is dat de onveilige actionscript-snipets nog steeds als voorbeeldcode worden aangedragen. Ook wordt de code gebruikt in adserversoftware als phpAdsNew, OpenAds en OpenX.

Inmiddels zou de exploit al op grote schaal gebruikt worden door op veelbezochte websites aangepaste flashbanners te plaatsen. Onder andere de adserver van uitgever King Features zou zijn getroffen, wat de firma deed besluiten zijn advertentiesysteem uit de lucht te halen. Daarnaast zouden op het OpenX-advertentiesysteem gemanipuleerde flashbanners zijn geplaatst.

De beveiligingsgaten in Adobe Flash blijven een probleem. Onlangs werden nog problemen ontdekt met de configuratie van crossdomain.xml-bestanden. Deze exploit is potentieel gevaarlijker, omdat er geen gebruikersinteractie voor nodig is. Ook zijn er recentelijk beveiligingsgaten in Flash Media Server en Acrobat Reader blootgelegd die nog door Adobe gedicht moeten worden.

Bron: Tweakers.net 24 december 2009

 

Binnenkort

27 sept 2010 20:00 - 23:00
HTR - Bewonder de wereld van Apple
25 okt 2010 20:00 - 23:00
Navigatie toen en nu
05 nov 2010 09:00 - 17:00
HCC!dagen 2010
06 nov 2010 09:00 - 17:00
HCC!dagen 2010
07 nov 2010 09:00 - 17:00
HCC!dagen 2010

Activiteiten kalender

augustus 2010
Zo Ma Di Wo Do Vr Za
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31 1 2 3 4
september 2010
Zo Ma Di Wo Do Vr Za
29 30 31 1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 1 2
oktober 2010
Zo Ma Di Wo Do Vr Za
26 27 28 29 30 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31 1 2 3 4 5 6

laatste forum berichten

© 2010HCC Veenendaal, Ontworpen door H Bellwinkel Web Design.
xhtml valid css valid