Guvenli Flash Uygulamalari

Loading...

Flash Player 9 (or above) is needed to view presentations.
We have detected that you do not have it on your computer. To install it, go here.

0 comments

Post a comment

    Post a comment
    Embed Video
    Edit your comment Cancel

    1 Favorite

    Guvenli Flash Uygulamalari - Presentation Transcript

    1. Flash uygulamalarında saldırı ve savunma
    2. Flash Güvenliği
        • konuşacağım
          •   hızlı Şekilde RIA, Web 2.0 ve Güvenlik
          • Crossdomain.xml niye var? Ne yapar? Yenilir mi? İçilir mi?
          • Flash ile ilgili yegane sorun : XSS
          • XSS ve etkileri
          • Flash' a Sald ı r ı Alan ı (attack surface)
            •   Global Parametreler ve
            •   Dışarıdan Yüklenen Dosyalar
          • Same-origin Policy ve Flash Embed etme
          • Yuksek Guvenlik Gerektiren sistemler ve Flash
        • Bugünlük Konuşma Dışı  
          • Sunucu taraflı Flash Güvenliği
          • Flash ile kullanıcıya saldırma
          • Flash' in kendi açıkları
    3. RIA, Web 2.0 ve Güvenlik
        • Complexity is the enemy of security
        • Tarayıcılardaki her yeni element yeni bir saldırı noktasıdır
        • AJAX, Silverlight, AIR, Flash, Java, Myspace Upload ActiveX' i bunların hepsi potansiyel sorunlar
        • Ek olarak her yeni teknoloji hatta akim yeni y ö ntemler getirir ve güvenli "best practice" lerin üretilmesi vakit alir.
    4. Crossdomain.xml ve Same-Origin Policy
        • Same-Origin Policy
          • Neden Cross-domain erişim k ötü bir ş ey?
            • Ö rnekler...
          • Cookie, XMLHTTP Istekleri, Javascript vs.
          • Flash ve Crossdomain.xml
    5. Her Sakall ıyı Hoca sanan Crossdomain.xml dosyas ı
      • <cross-domain-policy>     <allow-access-from domain=&quot;*&quot; secure=&quot;false&quot;/> </cross-domain-policy>
    6. Demo
      • Crossdomain.xml bilgi çalma demosu
      • http: //e xamplebank.com
      • http://attacker.com/
    7. XSS Nedir?
      • “ XSS (Cross-site Scripting) aracılığı ile bir oturum tamamen ele geçirilebilir ve kurbanın yapabileceği her şey yapılabilir”
      •  
      • Flash uygulamalarinin sunucu tarafinda calismadigini hesaba katinca Flash ile ilgili direk yegane sorun XSS olarak kaliyor.
    8. XSS Tunnelling?
      • “ XSS (Cross-site Scripting) ile IP adresi ve VPN vs. gibi güvenlik önlemlerinin geçilebilmesi.
    9. Flash Sald ı r ı Alan ı
        • Global Parametreler
        • Flashvars
        • Querystring
        • LoadVars
        • Konfig ü rasyon Dosyalar ı
        • Dinamik yüklenen Flash dosyalar ı
    10. Global Parametre Modifikasyonu
        • Kimler global parameter
          • _root.
          • _global.
          • _level0.
    11. Flash Embedding
        • Allowscriptaccess parametresi ile domaini limitleyin ya da “noaccess”
    12. getURL()
        • getURL sorunları
        • getURL( “ javascript: alert(1)” )
    13. HTML Text Area
        • Text alanlarında HTML geçerli ise ve data dinamik yükleniyorsa
        • http://attacker.com/XSS/riaac3.swf?_Ghtml=<img%20src=&quot;javascript:alert(1)//.jpg&quot;>
    14. LoadClip, xml.load
        • Kaynaklar güvenli mi?
        • Konfigürsayon dosyalarını yükleme ve kontrol etme
    15. Yüksek Güvenlik Gereken Sistemlerde Flash
        • Neden sorun olabilir,
        • Saldırı bölgesini yükselmesi
    16. Toparlayalım
        • Dışarıdan flash dosyası embed ederken script erişimi kapatılmalı
    17. Toparlayalım
        • Yüklenen konfigürasyon dosyaları sadece aynı domaininden yüklendiğinden emin olunması
        • Dışarıdan yüklenen video ve kaynakları sadece aynı domaininden yüklendiğinden emin olunması
    18. Toparlayalım
        • Htmltext kullanılırken yüklenen datanın güvenli bir yerden geldiğinden emin olunması veya datanın encode edilmesi
    19. Kaynaklar ve Araçlar
        • Flashsec Wiki
        • OWASP – Finding Vulnerabilities in Flash Applications
        • SWFIntruder
        • Flare ve benzeri decompilerlar
    20. Teşekkürler...

    + Ferruh MavitunaFerruh Mavituna, 2 years ago

    custom

    1804 views, 1 favs, 4 embeds more stats

    Flash Uygulamalarinda Guvenlik

    More info about this document

    © All Rights Reserved

    Go to text version

    • Total Views 1804
      • 1471 on SlideShare
      • 333 from embeds
    • Comments 0
    • Favorites 1
    • Downloads 10
    Most viewed embeds
    • 300 views on http://www.riatalks.com
    • 30 views on http://eogrenme.blogspot.com
    • 2 views on http://209.85.229.132
    • 1 views on http://74.125.77.132

    more

    All embeds
    • 300 views on http://www.riatalks.com
    • 30 views on http://eogrenme.blogspot.com
    • 2 views on http://209.85.229.132
    • 1 views on http://74.125.77.132

    less

    Flagged as inappropriate Flag as inappropriate
    Flag as inappropriate

    Select your reason for flagging this presentation as inappropriate. If needed, use the feedback form to let us know more details.

    Cancel
    File a copyright complaint
    Having problems? Go to our helpdesk?

    Categories