<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; SWF</title> <atom:link href="http://www.dragonjar.org/tag/swf/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash</title><link>http://www.dragonjar.org/vulnerabilidad-xss-8-millones-aplicaciones-flash.xhtml</link> <comments>http://www.dragonjar.org/vulnerabilidad-xss-8-millones-aplicaciones-flash.xhtml#comments</comments> <pubDate>Sun, 17 Jan 2010 18:22:58 +0000</pubDate> <dc:creator>Axiacamus</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Adobe]]></category> <category><![CDATA[Anuncios]]></category> <category><![CDATA[Flash]]></category> <category><![CDATA[HTML]]></category> <category><![CDATA[JavaScript]]></category> <category><![CDATA[Macromedia]]></category> <category><![CDATA[SWF]]></category> <category><![CDATA[Vulnerabilidad]]></category> <category><![CDATA[Web]]></category> <category><![CDATA[XSS]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=3644</guid> <description><![CDATA[Una de las aplicaciones mas comunes utilizadas en los sitios web,  son las películas y clics hechos en Adobe Flash (antes de Macromedia),  animaciones, slideshows  y anuncios publicitarios en este formato, están a la orden del día por toda la red. La facilidad con la que se crean y la gran cantidad de documentación sobre [...]]]></description> <content:encoded><![CDATA[<p>Una de las aplicaciones mas comunes utilizadas en los sitios <a
href="http://www.dragonjar.org/tag/web" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Web">web</a>,  son las películas y clics hechos en <a
href="http://www.dragonjar.org/tag/adobe" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Adobe">Adobe</a> <a
href="http://www.dragonjar.org/tag/flash" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Flash">Flash</a> (<a
href="http://www.adobe.com/aboutadobe/invrelations/adobeandmacromedia.html">antes de Macromedia</a>),  animaciones, slideshows  y <a
href="http://www.dragonjar.org/tag/anuncios" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Anuncios">anuncios</a> publicitarios en este formato, están a la orden del día por toda la red. La facilidad con la que se crean y la gran cantidad de documentación sobre el uso de Flash, a colaborado para que su uso se extienda a millones de sitios web.</p><p
style="text-align: center;"><img
class="alignnone" title="Vulnerabilidad den Adobe Flash" src="http://farm3.static.flickr.com/2516/4281994965_8481cfbf7f_o.jpg" alt="4281994965 8481cfbf7f o Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash" width="290" height="200" /></p><p>A pesar de ser una herramienta muy útil,  personalmente pienso que esta sobreutilizada y que tiene gran cantidad de defectos, como no poder ser indexados adecuadamente en los buscadores,  la cantidad de recursos que consume cuando se utiliza para visualizar película s o vídeos online,  a esta lista de desventajas, ahora hay que sumarle un nuevo fallo de seguridad, descubierto por el investigador MustLive y publicado en su sitio <a
href="http://websecurity.com.ua/3789/">websecurity.com.ua</a>.<span
id="more-3644"></span></p><p>El fallo consiste en una <a
href="http://www.dragonjar.org/tag/vulnerabilidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerabilidad">vulnerabilidad</a> de <a
href="http://www.dragonjar.org/tag/xss" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con XSS">XSS</a> (<em>Cross-site scripting</em>) la cual permite incrustar codigo <a
href="http://www.dragonjar.org/tag/javascript" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con JavaScript">Javascript</a> y/o <a
href="http://www.dragonjar.org/tag/html" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con HTML">HTML</a>, en algunas animaciones flash que no validan correctamente sus parámetros de entrada.</p><p><strong>Ejemplo del código vulnerable:</strong></p><p>Como se puede ver,  en el siguiente código actionscript, no se hace validación alguna a las variables obtenidas:</p><blockquote><p><code>getURL(_root.clickTAG, "_blank");</code></p></blockquote><p>El codigo anterio podria ser explotado de la siguiente forma:</p><blockquote><p><code>http://sitiovulnreable/flash.<a
href="http://www.dragonjar.org/tag/swf" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SWF">swf</a>?clickTAG=javascript:alert('comunidad dragonjar')</code></p></blockquote><p>Pero no es la única variable vulnerable a este tipo de vulnerabilidades XSS</p><blockquote><p><code>getURL(_root.url, "_blank");</code></p></blockquote><p>Que puede ser explotada de la siguiente forma:</p><blockquote><p><code>http://sitiovulnreable/flash.swf?url=javascript:alert('comunidad dragonjar')</code></p></blockquote><p>Para ver el funcionamiento de este tipo de ataques, les dejo <a
href="http://www.metropol.gov.co/aire/compartidos/imagenes/intro_simeca.swf?url=javascript:alert(%22Comuidad%20DragonJAR%22)//">este flash en el portal del &#8220;Area Metropolitana del Valle de Aburrá&#8221;</a>, donde podemos ver que con solo deja correr la animacion , nos ejecutara el alert en javascript que hemos incrustado de forma arbitraria en el archivo flash, por lo que podríamos realizar todo tipo de estafas y engaños utilizando el nombre de esta pagina del gobierno colombiano.</p><p>Este problema que afecta millones de sitios en la red (lo cual podemos comprobar con una simple búsqueda en google  &#8221;filetype:swf  inurl:clicktag&#8221;), es aun mas grave si se tiene en cuenta que la mayoría de las personas que manejan Flash y en especial su lenguaje de programación ActionScript, son diseñadores o programadores que no tienen en cuenta la seguridad a la hora de realizar sus trabajos, una muestra de esto lo podemos <a
href="http://www.elheraldo.com.co/ELHERALDO/html/publicidadweb/index.html">ver en el periódico &#8221;El Heraldo&#8221; de Barranquilla que recomienda el uso de un código vulnerable</a> para realizar la publicidad que se publica en su portal.</p><p><strong>Mas Información:</strong><br
/> <a
title="Permanent Link: XSS vulnerabilities in 8 millions flash files" rel="bookmark" href="http://websecurity.com.ua/3789/">XSS vulnerabilities in 8 millions flash files</a><br
/> <a
href="http://www.theregister.co.uk/2009/12/22/mass_flash_file_vulnerability/" target="_blank">Serious web vuln found in 8 million Flash files XSS</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li><li><a
href="http://www.dragonjar.org/x5s-encuentra-fallos-xss-lfi-y-rfi-facilmente.xhtml" title="X5S &#8211; Encuentra fallos XSS, LFI y RFI fácilmente">X5S &#8211; Encuentra fallos XSS, LFI y RFI fácilmente</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-desarrollo-seguro-aplicaciones-web-google.xhtml" title="Curso sobre desarrollo seguro de aplicaciones web por Google">Curso sobre desarrollo seguro de aplicaciones web por Google</a></li><li><a
href="http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml" title="Multiples Vulnerabilidades en SMF">Multiples Vulnerabilidades en SMF</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-diseno-web-en-el-sena-virtual.xhtml" title="Cursos Gratis de Diseño Web en el Sena Virtual">Cursos Gratis de Diseño Web en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/revisa-la-seguridad-de-tu-sitio-web-gratis.xhtml" title="Revisa la seguridad de tu sitio web Gratis">Revisa la seguridad de tu sitio web Gratis</a></li><li><a
href="http://www.dragonjar.org/soporte-para-flash-y-java-en-el-iphone-ipod-touch.xhtml" title="Soporte para Flash y JAVA en el iPhone / iPod Touch">Soporte para Flash y JAVA en el iPhone / iPod Touch</a></li><li><a
href="http://www.dragonjar.org/top-10-fallos-de-seguridad-en-aplicaciones-web.xhtml" title="TOP 10 Fallos de Seguridad en Aplicaciones Web">TOP 10 Fallos de Seguridad en Aplicaciones Web</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/vulnerabilidad-xss-8-millones-aplicaciones-flash.xhtml/feed</wfw:commentRss> <slash:comments>5</slash:comments> </item> <item><title>Video Tutorial, Cómo descargar y editar archivos Flash (SWF)</title><link>http://www.dragonjar.org/video-tutorial-como-descargar-y-editar-archivos-flash-swf.xhtml</link> <comments>http://www.dragonjar.org/video-tutorial-como-descargar-y-editar-archivos-flash-swf.xhtml#comments</comments> <pubDate>Thu, 16 Aug 2007 20:06:39 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Variado]]></category> <category><![CDATA[Cómo]]></category> <category><![CDATA[Descargar]]></category> <category><![CDATA[Flash]]></category> <category><![CDATA[SWF]]></category> <category><![CDATA[Tutorial]]></category> <category><![CDATA[Video]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=901</guid> <description><![CDATA[Nuestro amigo Sk0rpy0 en Videotutorial descarga y edición de archivos SWF by Sk0rpy0  ha publicado un vídeo tutorial en el cual enseña como descargar y editar una animación flash de form (algo bastante común en vídeo tutoriales y en animaciones flash de pago). Recomendado. http://www.zshare.net/download/3157155c83dce0/ http://www.badongo.com/file/4056656 http://rapidshare.com/files/49245009/VideoTuto_SWF.rar.html http://4filehosting.com/file/62612/VideoTuto-SWF-rar.html http://www.sendspace.com/file/aq46fg http://www.megaupload.com/?d=QM9RO7C3 Password: www.dragonjar.us Herramientas: UnPlug SWF Decompiler (version [...]]]></description> <content:encoded><![CDATA[<p>Nuestro amigo <a
title="Ver perfil de Sk0rpy0" href="http://foro.dragonjar.us/profiles/skorpyo-u7550.html" target="_blank"><strong>Sk0rpy0</strong></a> en Videotutorial descarga y edición de archivos <a
href="http://www.dragonjar.org/tag/swf" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SWF">SWF</a> by Sk0rpy0  ha publicado un vídeo <a
href="http://www.dragonjar.org/tag/tutorial" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Tutorial">tutorial</a> en el cual enseña como <a
href="http://www.dragonjar.org/tag/descargar" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Descargar">descargar</a> y editar una animación <a
href="http://www.dragonjar.org/tag/flash" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Flash">flash</a> de form (algo bastante común en vídeo tutoriales y en animaciones <a
href="http://www.dragonjar.org/tag/flash" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Flash">flash</a> de pago).</p><p>Recomendado.</p><p><span
style="text-decoration: underline;"><span
style="color: #810081;"><a
href="http://www.zshare.net/download/3157155c83dce0/" target="_blank">http://www.zshare.net/download/3157155c83dce0/</a><br
/> </span></span><a
href="http://anonym-url.com/go.php?to=http://www.badongo.com/file/4056656" target="_blank">http://www.badongo.com/file/4056656</a><br
/> <a
href="http://anonym-url.com/go.php?to=http://rapidshare.com/files/49245009/VideoTuto_SWF.rar.html" target="_blank">http://rapidshare.com/files/49245009/VideoTuto_SWF.rar.html</a><br
/> <a
href="http://4filehosting.com/file/62612/VideoTuto-SWF-rar.html" target="_blank">http://4filehosting.com/file/62612/VideoTuto-SWF-rar.html</a><br
/> <a
href="http://anonym-url.com/go.php?to=http://www.sendspace.com/file/aq46fg" target="_blank">http://www.sendspace.com/file/aq46fg</a><br
/> <a
href="http://www.megaupload.com/?d=QM9RO7C3" target="_blank">http://www.megaupload.com/?d=QM9RO7C3</a></p><p><strong>Password:</strong><br
/> <a
href="http://www.dragonjar.us/" target="_blank">www.dragonjar.us</a></p><p><strong>Herramientas:<br
/> </strong><a
href="http://addons.mozilla.org/firefox/addon/2254" target="_blank">UnPlug</a><br
/> <a
href="http://www.sothink.com/product/flashdecompiler/" target="_blank">SWF Decompiler</a> (version de prueba)</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/creando-un-exploit-paso-a-paso.xhtml" title="Creando un Exploit Paso a Paso">Creando un Exploit Paso a Paso</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-iptables.xhtml" title="Vídeo Tutorial de IPTables">Vídeo Tutorial de IPTables</a></li><li><a
href="http://www.dragonjar.org/sslstrip-espiando-trafico-ssl.xhtml" title="SSLStrip &#8211; Espiando tráfico SSL">SSLStrip &#8211; Espiando tráfico SSL</a></li><li><a
href="http://www.dragonjar.org/video-tutoriales-de-metasploit-framework.xhtml" title="Video Tutoriales de Metasploit Framework">Video Tutoriales de Metasploit Framework</a></li><li><a
href="http://www.dragonjar.org/video-explotando-wm-downloader.xhtml" title="Video: Explotando WM Downloader ">Video: Explotando WM Downloader </a></li><li><a
href="http://www.dragonjar.org/vulnerabilidad-xss-8-millones-aplicaciones-flash.xhtml" title="Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash">Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash</a></li><li><a
href="http://www.dragonjar.org/desbloquear-ipod-touch-2g.xhtml" title="Desbloquear iPod Touch 2G Fácilmente">Desbloquear iPod Touch 2G Fácilmente</a></li><li><a
href="http://www.dragonjar.org/manual-en-espanol-de-redes-con-virtualbox.xhtml" title="Manual en Español de Redes con VirtualBox">Manual en Español de Redes con VirtualBox</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/video-tutorial-como-descargar-y-editar-archivos-flash-swf.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 9/31 queries in 0.023 seconds using disk: basic
Object Caching 930/966 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 19:43:43 -->
