【问题标题】:Security considerations when allowing .swf uploads/embeds允许 .swf 上传/嵌入时的安全注意事项
【发布时间】:2012-10-04 09:00:49
【问题描述】:

在文件上传方面,我已经实施了常见做法(即检查文件大小,验证扩展名 - 确保它实际上是 .swf,保存文件时将其完全重命名为随机字母数字 id)。

还有什么我可以做的/我错过了什么吗?

虽然我没有看到任何....这对我的访问者(他们查看闪光灯)是否有危险 - 如果是的话,有没有办法缓解?

【问题讨论】:

  • flash 具有非常丰富和强大的浏览器脚本能力。如果您允许访问者上传将嵌入到您的网页中的 Flash 文件,那么您将赋予他们一些非常强大的功能。这就像最终的跨站点脚本机会。
  • @rambocoder 是否有任何方法可以防止或至少缓解这种情况,我过去读过很多关于跨站点脚本的文章,但大多数从未涉及闪存(或非常模糊)......有相当多的 Flash 游戏网站在类似的基础上运行,例如允许访问者上传,然后显示这些上传以供其他人查看/播放(所以我猜可能有某种解决方案来解决这个问题) .
  • 您是在页面中加载 swf 文件还是只是在上传它们???
  • 如果嵌入内容的页面是从单独用于该目的的域提供的,那么任何 XSS 危害都将包含在该域中(ergo 风险降低)。
  • 关于缓解 XSS 风险,是的。但是,让人们能够在其他浏览器中执行任意 SWF 会带来其他风险,尤其是如果这些浏览器中的 Flash 播放器/沙盒包含可利用的漏洞(通常如此)。

标签: php file-upload flash xss


【解决方案1】:

如果您允许用户上传 Flash 电影,而您没有彻底检查它是否存在恶意代码,那么您和所有观看该电影的人都注定要失败。

遗憾的是,flash 本质上是一种具有安全故障历史悠久的编程语言。而被攻击的系统始终是用户的浏览器。这就是为什么广告网络会大力调查他们的客户是否故意向他们发送恶意 Flash 横幅,但过去他们失败的案例数量令人无法接受。

如果是我的用户,我不会这样做。

【讨论】:

  • 我不知道。请咨询闪存安全专家。
  • 你不能。就其性质而言,漏洞都是不同的。没有通用的方法来检测它们。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2011-01-21
  • 2014-08-19
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多