Показать сообщение отдельно
Старый 24.03.2013, 19:40
caseyryan вне форума Посмотреть профиль Отправить личное сообщение для caseyryan Найти все сообщения от caseyryan
  № 9  
Ответить с цитированием
caseyryan
 
Аватар для caseyryan

Регистрация: Jun 2012
Адрес: Новосибирск
Сообщений: 6,644
Записей в блоге: 4
Цитата:
Вы неправильно понимаете сценарий. Пусть есть какая-то корпорация megacorp. У нее есть своя интрасеть megacorp.intra (доступ есть только с компьютеров корпорации). Атакующий доступа к этой сети не имеет, зато может создать сайт в интернете. Вот он может создать какой-то свой сайт hacked.com и какую-нибудбь игру, например. Через некоторое время пользователь из megacorp запустит эту игру и флешка сольет данные с megacorp.intra (потому что флешка выполняется уже внутри периметра безопасности, а пришла - извне!). А еще лучше - не игру, а баннер. Запрещать пользователям весь интернет не всегда является решением. Т.е. "скриптик" не поможет, так как работает извне периметра безопасности. А вот флешка (а также javascript и прочие радости) могут проникать через границы контекста (страницы в интернете, скрипты в email).
Собственно, это никак не противоречит концепции блэк листа. Такие сети могли бы содержать как раз запрещающий кроссдоменник. Так как подобных сценариев развития относительно мало (если сравнивать с общим количеством ситуаций, где используется флеш плеер), то вполне можно было бы сделать именно так.