タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

unicodeとflashに関するteppeisのブックマーク (1)

  • Masato Kinugawa Security Blog: CVE-2014-0509: 上位サロゲートを使ったFlashのXSS

    Flashの文字列処理の方法が適切でないために、 適切にXSS対策が施されたFlashファイル上でもXSSを引き起こせる場合があった問題について書きます。 この問題は以下に掲載されているように、 2014年4月のFlash Playerのアップデートで修正されました。 http://helpx.adobe.com/security/products/flash-player/apsb14-09.html These updates resolve a cross-site-scripting vulnerability (CVE-2014-0509). 問題は、 このブログでも何度か取り上げた ExternalInterface.call() の問題に関係するものです。取り上げたのはこの辺の記事です: Flash動画プレイヤー「ふらだんす」に存在したXSSから学ぶ、FlashのXSS3パ

    teppeis
    teppeis 2014/05/30
    「GitHubはContent Security Policyを導入していますが、FlashがCSPに対応していないので、CSPもすり抜ける」
  • 1