<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
	<title>Хабрахабр / Комментарии к посту «Фундаментальный баг Adobe Flash не будут исправлять» в блоге «Информационная безопасность»</title>
	<link>http://habrahabr.ru/rss/post/75145/</link>
	<description><![CDATA[Новые комментарии к посту «Фундаментальный баг Adobe Flash не будут исправлять» в блоге «Информационная безопасность»]]></description>
	<language>ru</language>
	<managingEditor>editor@habrahabr.ru</managingEditor>
	<generator>habrahabr.ru</generator>
	<pubDate>Sat, 11 Feb 2012 21:17:36 GMT</pubDate>
	<lastBuildDate></lastBuildDate>
	<image>
		<link>http://habrahabr.ru/</link>
		<url>http://habrahabr.ru/i/logo.gif</url>
		<title>Хабрахабр</title>
	</image>
	

	
	
	
	
	
		
	
		<item>
			<title>19.11.2009 13:03:57 kolpeex</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2196527</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2196527</link>
			<description><![CDATA[Ясно, спасибо.]]></description>
			<pubDate>Thu, 19 Nov 2009 13:03:57 GMT</pubDate>
			<author>kolpeex</author>
		</item>
	

	
		<item>
			<title>18.11.2009 12:55:03 b8c6</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192531</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192531</link>
			<description><![CDATA[Ну так общей грамотности, и здравого смысла никто не отменял.<br/>
Хотя некоторые пытаются «вести себя по-новому» :-)]]></description>
			<pubDate>Wed, 18 Nov 2009 12:55:03 GMT</pubDate>
			<author>b8c6</author>
		</item>
	

	
		<item>
			<title>18.11.2009 11:53:54 vgrichina</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192339</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192339</link>
			<description><![CDATA[Так я как бы пытался намекнуть что FlashBlock не гарантирует что флеш не запустится. Он конечно значительно понижает вероятность этого, но не гарантирует.]]></description>
			<pubDate>Wed, 18 Nov 2009 11:53:54 GMT</pubDate>
			<author>vgrichina</author>
		</item>
	

	
		<item>
			<title>18.11.2009 11:42:40 b8c6</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192286</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192286</link>
			<description><![CDATA[FlashBlock всё-таки решает проблему, т.к. он не даёт флешу быть запущенным. Вот если запустить вручную — тогда да.]]></description>
			<pubDate>Wed, 18 Nov 2009 11:42:40 GMT</pubDate>
			<author>b8c6</author>
		</item>
	

	
		<item>
			<title>18.11.2009 11:31:20 b8c6</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192244</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2192244</link>
			<description><![CDATA[Я хочу сказать, что дыра дыре рознь и под одну гребёнку чесать нет смысла. Надо разбираться с каждой ситуацией и решать проблемы грамотно, а не искать, на кого бы это свалить и пинать его ногами.<br/>
<br/>
Описанная конкретно ситуация такова: На Gmail приходит письмо с прикреплённым активным содержимым, Gmail пытается показать аттач в браузере, отдавая сформированную страницу, при этом выполняется скрипт, который внутри этого аттача. Разумеется с разрешениями для домена Гугла.<br/>
<br/>
Что надо сделать для устранения? Меня устраивает простой HTML вид в гугле: он быстр, информативен и достаточен для моих целей. Ума не приложу, почему его нельзя поставить по умолчанию, а не переключаться каждый раз. Если есть аттач, я могу скачать его к себе и запустить отдельно. Если хочу.<br/>
<br/>
Я хочу сказать, что не надо разводить проблем, подобных описанным в тексте про «хакера», столовую и соль (*). Надо найти хакера и надавать ему люлей. Если это будет делаться быстро и безошибочно — то будет хорошо. К этому надо стремиться.<br/>
<br/>
(*) известный текст в интернете, ознакомиться можно, например, тут <a href="http://forum.rsu.edu.ru/viewtopic.php?f=25&t=601">forum.rsu.edu.ru/viewtopic.php?f=25&t=601</a><br/>
]]></description>
			<pubDate>Wed, 18 Nov 2009 11:31:20 GMT</pubDate>
			<author>b8c6</author>
		</item>
	

	
		<item>
			<title>16.11.2009 14:05:50 arty</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185884</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185884</link>
			<description><![CDATA[я не понимаю, как вы можете называть уязвимости уязвимостями и при этом говорить, что это не проблемы. Уязвимости — это проблемы, а не архитектурные особенности. Уязвимости устраняются. Куча других уязвимостей во флеше уже устранена, хотя про них тоже можно было бы сказать «ну флеш — это по факту системное приложение…»<br/>
<br/>
браузер, вообще-то, тоже системное приложение, которое подобно флеш-плагину интерпретирует скрипты. Вы хотите сказать, что дыры в IE — это не проблемы IE? ]]></description>
			<pubDate>Mon, 16 Nov 2009 14:05:50 GMT</pubDate>
			<author>arty</author>
		</item>
	

	
		<item>
			<title>16.11.2009 12:57:15 savex</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185575</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185575</link>
			<description><![CDATA[В смысле еще так широко не используется]]></description>
			<pubDate>Mon, 16 Nov 2009 12:57:15 GMT</pubDate>
			<author>savex</author>
		</item>
	

	
		<item>
			<title>16.11.2009 12:56:53 b8c6</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185574</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185574</link>
			<description><![CDATA[Согласен. Но тем не менее, по факту это — системное приложение, запускаемое с определёнными правами. И в принципе в нём возможна эксплуатация уязвимостей. Например, под windows — это доступ к реестру, файловой системе, разным объектам типа принтеров и т.п. от имени запустившего.<br/>
<br/>
С одной стороны — это нужно и удобно, с другой — потенциально небезопасно. Кстати, насколько я знаю, у флеша свои печеньки (которые \Macromedia\Flash Player\ и не зависят от используемого браузера). Но, вполне возможно, механизм получения «браузерных» флешу тоже нужен: чтобы, к примеру, не требовать авторизации на страницу отдельно, на флеш-ролик — отдельно. Опять же, «просто к файловой системе» доступ у плеера, вроде, есть (тут я могу быть неправ!), а это значит, что теоретически можно, зная ОС и браузер, просто слить файлы с куками себе на сайт.<br/>
<br/>
Вообще самое слабое звено тут — всё-таки сам способ хранения сессии с помощью печенек. По-хорошему, надо бы протокол, над TCP (или UDP — почему нет?), который шифрован, обеспечивает аутентификацию и сам держит сессию. Ну да вроде что-то такое уже давно разрабатывают. Ждём. Хрустя печеньками.]]></description>
			<pubDate>Mon, 16 Nov 2009 12:56:53 GMT</pubDate>
			<author>b8c6</author>
		</item>
	

	
		<item>
			<title>16.11.2009 12:35:08 trak</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185508</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185508</link>
			<description><![CDATA[В смысле «Wet»?]]></description>
			<pubDate>Mon, 16 Nov 2009 12:35:08 GMT</pubDate>
			<author>trak</author>
		</item>
	

	
		<item>
			<title>16.11.2009 12:34:14 trak</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185503</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185503</link>
			<description><![CDATA[Вот он, повод!]]></description>
			<pubDate>Mon, 16 Nov 2009 12:34:14 GMT</pubDate>
			<author>trak</author>
		</item>
	

	
		<item>
			<title>16.11.2009 12:25:02 edhell</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185467</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185467</link>
			<description><![CDATA[Например, есть форум и нужен обмен файлами между участниками. Возможность участников загружать файлы в папочку myforum.ru/mynick/files/ нельзя назвать багом имхо. Скорее потенциальная уязвимость. И выше/ниже уже обсуждали, что просто запретить загрузку *.swf файлов может быть недостаточно, к тому же иногда это может быть нужно. Надо выносить файлы на отдельный домен.]]></description>
			<pubDate>Mon, 16 Nov 2009 12:25:02 GMT</pubDate>
			<author>edhell</author>
		</item>
	

	
		<item>
			<title>16.11.2009 11:50:12 kolpeex</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185359</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2185359</link>
			<description><![CDATA[Но ведь тогда это не баг флеша, а баг сайтов, которые вот так вот ничего не делают против этого.]]></description>
			<pubDate>Mon, 16 Nov 2009 11:50:12 GMT</pubDate>
			<author>kolpeex</author>
		</item>
	

	
		<item>
			<title>16.11.2009 07:55:33 Maksimus2000</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2184671</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2184671</link>
			<description><![CDATA[link rel=«stylesheet» href=«zzz.zip» type=«application/x-shockwave-flash» — и он будет работать в Embed]]></description>
			<pubDate>Mon, 16 Nov 2009 07:55:33 GMT</pubDate>
			<author>Maksimus2000</author>
		</item>
	

	
		<item>
			<title>16.11.2009 03:25:40 marazm</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2184401</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2184401</link>
			<description><![CDATA[В 99% случаев когда разработчики позволяют подгружать флеш – последние олени.<br/>
<br/>
swf — приложение и нехер у себя запускать чужие приблуды. Всегда можно ограничиться набором приложений и позволить пользователю управлять лишь их параметрами. Не тупите.]]></description>
			<pubDate>Mon, 16 Nov 2009 03:25:40 GMT</pubDate>
			<author>marazm</author>
		</item>
	

	
		<item>
			<title>15.11.2009 19:55:34 savex</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183683</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183683</link>
			<description><![CDATA[Вот что значит правильная фраза! ) Вам плюсы за &lt;цензура&gt;…<br/>
А мне минусы за шуточный пост…]]></description>
			<pubDate>Sun, 15 Nov 2009 19:55:34 GMT</pubDate>
			<author>savex</author>
		</item>
	

	
		<item>
			<title>15.11.2009 19:52:53 savex</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183672</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183672</link>
			<description><![CDATA[+500! :)]]></description>
			<pubDate>Sun, 15 Nov 2009 19:52:53 GMT</pubDate>
			<author>savex</author>
		</item>
	

	
		<item>
			<title>15.11.2009 16:52:15 d9k</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183286</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183286</link>
			<description><![CDATA[Адмирал, я нашёл вас! 0_0]]></description>
			<pubDate>Sun, 15 Nov 2009 16:52:15 GMT</pubDate>
			<author>d9k</author>
		</item>
	

	
		<item>
			<title>15.11.2009 15:07:48 TimTowdy</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183034</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2183034</link>
			<description><![CDATA[Если для флеша будет отдаваться Content-Type: image/png — он все равно будет работать в embed?<br/>
Если да — тогда для устранения «бага» нужно чтобы он работал только в случае правильного Content-Type.<br/>
Если нет — тогда вообще «бага» никакого нет, что толку загружать на сервер флеш под видом png, если он все равно будет отдаваться с типом image/png и работать не будет.]]></description>
			<pubDate>Sun, 15 Nov 2009 15:07:48 GMT</pubDate>
			<author>TimTowdy</author>
		</item>
	

	
		<item>
			<title>15.11.2009 14:00:40 edhell</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182814</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182814</link>
			<description><![CDATA[Хотя кажется я гоню с JS, слишком уж всё дыряво тогда получилось бы, т.к. можно заинклюдить JS-код самого сайта и вызывать его функции.]]></description>
			<pubDate>Sun, 15 Nov 2009 14:00:40 GMT</pubDate>
			<author>edhell</author>
		</item>
	

	
		<item>
			<title>15.11.2009 13:47:25 edhell</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182778</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182778</link>
			<description><![CDATA[Собственно как уже пишут в новом топике по сабжу, это проблема не только Flash. С тем же успехом можно загрузить Javascript-файл и потом на своей странице сделать [script src=...][/script] [script]getPrivateInfo();[/script] и получаем тот же эффект.]]></description>
			<pubDate>Sun, 15 Nov 2009 13:47:25 GMT</pubDate>
			<author>edhell</author>
		</item>
	

	
		<item>
			<title>15.11.2009 13:40:42 edhell</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182757</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182757</link>
			<description><![CDATA[Для gmail-а эта бага кажется и не прокатит, т. к. непредсказуем адрес, а чужие файлы недоступны. <br/>
<br/>
Но если какое-то сервис позволяет загрузить swf-ку, которая будет доступна всем, то один раз сами её загружаем и вставляем тег embed на свою страницу. Останется показать нашу страницу интересующим людям.]]></description>
			<pubDate>Sun, 15 Nov 2009 13:40:42 GMT</pubDate>
			<author>edhell</author>
		</item>
	

	
		<item>
			<title>15.11.2009 13:03:45 kolpeex</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182654</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2182654</link>
			<description><![CDATA[Ну и где, собственно, бага, если адрес загруженной в GMail флешки неизвестен злоумышленнику? «адрес прикрепленной вредной флэшки скопирован в буфер» Кто, простите, будет так делать? Может сразу javascript:xxxx в адресную строку?]]></description>
			<pubDate>Sun, 15 Nov 2009 13:03:45 GMT</pubDate>
			<author>kolpeex</author>
		</item>
	

	
		<item>
			<title>14.11.2009 14:05:58 egorinsk</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2180602</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2180602</link>
			<description><![CDATA[Упс, туплю немного :)) Правильный пункт 2) выглядит так:<br/>
<br/>
2) На *своем* сервере пишем код типа: [a href=«mail.google.com/… путь к флешке»]<br/>
3) Заманиваем жертву на свой сервак, где яваскрипт кликает по ссылке и загружает флешку в браузер. Для флешки origin domain будет хост. где она расположена. например mail.google.com]]></description>
			<pubDate>Sat, 14 Nov 2009 14:05:58 GMT</pubDate>
			<author>egorinsk</author>
		</item>
	

	
		<item>
			<title>14.11.2009 13:55:04 egorinsk</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2180578</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2180578</link>
			<description><![CDATA[Перевожу еще раз для всех, кто тупит! И не понимает основ!!! HTML, теорию блин учите! Так вот.<br/>
<br/>
1) Загружаем флеш на нужный нам сайт, например: vkontakte :) gmail или куда-то еще, лишь бы туда можно было лить флеш.<br/>
2) На *своем* сервере пишем код типа: [embed src=«mail.google.com/… путь к флешке»]<br/>
3) Заманиваем жертву на свой сервак<br/>
4) Флешка загружается в браузер жертвы и получает доступ к кукам юзера на mail.google.com, + возможность жделать туда запросы. <br/>
<br/>
Как уже замечено, взломщикам может помочь то, что флеш можно «склеить» с zip, gif и прочими файлами, что расширяет диапазон сайтов для взлома. <br/>
<br/>
Единственное исправление, в самом новом флеше: Если есть заголовок Content-disposition :attachment, такая флешка выполняться не будет. Это защищает правильно сделанные (т.е. отдающие этот заголовок) файлообменники, форумы с вложениями для скачивания, и т.д.<br/>
<br/>
Если же сайт позволяет загружать на себя флеш и отображать его — он (точнее его юзеры) может стать жертвой.<br/>
<br/>
Кто виноват? <br/>
<br/>
Инвалиды-разработчики HTML, которые позволили включать на страницу 3rd party активный контент (скрипты, флеши, апплеты). Производители браузеров, которые их послушали. В связи с этим уже пришлось придумать кучу дурацких правил, типа same origin policy, которая все равно например не дает 100% защиты, а только осложняет все. Сколько с этим связано угроз типа CSRF, угроз приватности и прочего — никто не борется :(( <br/>
<br/>
К тому же все эти тонкости слишком сложны для понимания начинающими разработчиками, что потенциально увеличивает число уязвимых сайтов.<br/>
<br/>
Как бороться? <br/>
<br/>
Либо не позволять загружать на свой сайт флеш (даже если он переименован в zip к примеру)б либо хранить загружаемые юзерами файлы на отдельном домене, либо отдавать все загружаемые файлы с Content-Disposition: attachment.<br/>
<br/>
Что делать? <br/>
<br/>
Запретить флеш :) Я например, включил флеш только для сайтов типа ютуб, на многих других он все равно не нужен (спасибо, флешевую рекламу оставьте себе).]]></description>
			<pubDate>Sat, 14 Nov 2009 13:55:04 GMT</pubDate>
			<author>egorinsk</author>
		</item>
	

	
		<item>
			<title>14.11.2009 13:33:47 ReaM</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2180526</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2180526</link>
			<description><![CDATA[Эта уязвимость существует с момента появления action script'a во флеше, на античате как-то года три назад я заморачивался с этой проблемой. А возможность загрузки флэша(swf) на сайт — вообще опасная штука сама по себе, не знаю кто это делает у себя даже…]]></description>
			<pubDate>Sat, 14 Nov 2009 13:33:47 GMT</pubDate>
			<author>ReaM</author>
		</item>
	

	
		<item>
			<title>14.11.2009 01:47:40 Arceny</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179656</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179656</link>
			<description><![CDATA[Так было несколько лет назад, теперь всё в порядке.<br/>
Ubuntu Linux user.]]></description>
			<pubDate>Sat, 14 Nov 2009 01:47:40 GMT</pubDate>
			<author>Arceny</author>
		</item>
	

	
		<item>
			<title>14.11.2009 01:13:42 DnV</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179634</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179634</link>
			<description><![CDATA[Скорей бы для вас врубилась пятиминутная задержка между отправкой постов.]]></description>
			<pubDate>Sat, 14 Nov 2009 01:13:42 GMT</pubDate>
			<author>DnV</author>
		</item>
	

	
		<item>
			<title>13.11.2009 23:43:29 TDz</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179539</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179539</link>
			<description><![CDATA[Гмайл там приплетён для красоты слога. Мысль в том что на куче сайтов, форумов, сервисов картинок итд итп можно аплоадить свои файлы. Специально подготовленный «вредоносный» флеш маскируется под (частично валидный) zip/txt/gif/etc для обхода фильтров. Теперь стоит в любом месте (желательно людном если атака не прицельная) на него сослаться чтобы украсть куки того домена на котором он физически лежит. Таким образом если нам разрешат положить .zip на домен 12345.com мы сможем украсть кукисы пользователей этого сайта. Как пример этому думаю будут подвержены большинство сайтов на стандартных движках разрешающих залив картинок — а таких уже тысячи и для отдачи картинок используется как правило тот же домен — тоесть ходи себе да собирай учётные записи на популярные сайты]]></description>
			<pubDate>Fri, 13 Nov 2009 23:43:29 GMT</pubDate>
			<author>TDz</author>
		</item>
	

	
		<item>
			<title>13.11.2009 21:23:26 valyard</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179199</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179199</link>
			<description><![CDATA[Дык в итоге-то кто-нить может внятно объяснить что происходит?<br/>
<br/>
Я пока понимаю это так. Я посылаю swf или файл замаскированный под swf (как говорили, можно дописать zip и он будет валидным) на ящик @gmail.com. Потом узнаю его адрес на сервере gmail. Далее делаю страницу на своем сервере куда гружу этот swf с сервера гугла и затаскиваю туда пользователя. Если он залогинен на гмыле, то тырю через яваскрипт из флэша куки с домена mail.google.com.<br/>
<br/>
При этом есть несколько вопросов, которые нужно проверить.]]></description>
			<pubDate>Fri, 13 Nov 2009 21:23:26 GMT</pubDate>
			<author>valyard</author>
		</item>
	

	
		<item>
			<title>13.11.2009 21:22:17 Talleyran</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179194</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179194</link>
			<description><![CDATA[ага… и длинный пост про любовь]]></description>
			<pubDate>Fri, 13 Nov 2009 21:22:17 GMT</pubDate>
			<author>Talleyran</author>
		</item>
	

	
		<item>
			<title>13.11.2009 21:15:17 Talleyran</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179174</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179174</link>
			<description><![CDATA[интересно не любят = не знают…<br/>
Может его не любят за то что AS3.0 требует ООП…<br/>
Я не люблю флэш потому что считаю браузер куда более мощным «рендером» графических интерфейсов. Но тем не менее понимаю, что некоторые программные интерфейсы во флэше куда более удобные нежели в js. Например 3d.<br/>
Собственно с тегами аудио и видео фэшу остались сокеты и 3d… хотя нафига в браузере сокеты…<br/>
Вообще не вижу особых причин для ненависти: не нравится не используй. Если заказчик хочет на промосайте эффектное флэш меню, то почему нет (если конечно вы умеете работать во флэше), анимация во флэше работает плавнее, чем в js (по крайней мере пока), удобно работать со звуком и 3d, промосайт должен привлекать внимание. А какой идиот будет делать во флэше навигацию по сайту в сервисе оля хабр. Флэшу флэшево, вот и все.]]></description>
			<pubDate>Fri, 13 Nov 2009 21:15:17 GMT</pubDate>
			<author>Talleyran</author>
		</item>
	

	
		<item>
			<title>13.11.2009 21:07:24 valyard</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179143</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179143</link>
			<description><![CDATA[И сильверлайт и ява и яваскрипт — все подвержены этой уязвимости. Ясен пень, об этом в посте нигде не упомянуто.]]></description>
			<pubDate>Fri, 13 Nov 2009 21:07:24 GMT</pubDate>
			<author>valyard</author>
		</item>
	

	
		<item>
			<title>13.11.2009 21:02:09 Gero</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179132</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179132</link>
			<description><![CDATA[Не все подчиняется логике.]]></description>
			<pubDate>Fri, 13 Nov 2009 21:02:09 GMT</pubDate>
			<author>Gero</author>
		</item>
	

	
		<item>
			<title>13.11.2009 20:56:03 Talleyran</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179119</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179119</link>
			<description><![CDATA[ну и где же правда?]]></description>
			<pubDate>Fri, 13 Nov 2009 20:56:03 GMT</pubDate>
			<author>Talleyran</author>
		</item>
	

	
		<item>
			<title>13.11.2009 20:52:31 valyard</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179113</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179113</link>
			<description><![CDATA[не совсем уж и полный<br/>
надо проверить кое что перед вменяемым ответом<br/>
но что тут не любят флэш как технологию это да<br/>
любой повод сказать флэш говно обрастает плюсами<br/>
и пофиг что при этом куча других технологий имеют те же самые косяки]]></description>
			<pubDate>Fri, 13 Nov 2009 20:52:31 GMT</pubDate>
			<author>valyard</author>
		</item>
	

	
		<item>
			<title>13.11.2009 20:47:19 savex</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179094</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2179094</link>
			<description><![CDATA[Мне совершенно насрать на рейтинг]]></description>
			<pubDate>Fri, 13 Nov 2009 20:47:19 GMT</pubDate>
			<author>savex</author>
		</item>
	

	
		<item>
			<title>13.11.2009 19:50:13 Chikey</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178887</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178887</link>
			<description><![CDATA[Вот он повод перестать писать коменты в этом духе — все равно минусуют]]></description>
			<pubDate>Fri, 13 Nov 2009 19:50:13 GMT</pubDate>
			<author>Chikey</author>
		</item>
	

	
		<item>
			<title>13.11.2009 18:28:41 Talleyran</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178570</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178570</link>
			<description><![CDATA[объясните логику:<br/>
<br/>
P_r_i_m_a_t<br/>
Вот он повод перейти на HTML5 Canvas. +37<br/>
<br/>
cybery4k<br/>
С распространением HTML5 имхо Flash можно вообще закопать. -3<br/>
<br/>
Флешеры активизировались?<br/>
Повторяю: флеш — говно. +22<br/>
<br/>
Да еще с тем учетом что в статье полный бред.]]></description>
			<pubDate>Fri, 13 Nov 2009 18:28:41 GMT</pubDate>
			<author>Talleyran</author>
		</item>
	

	
		<item>
			<title>13.11.2009 18:13:08 Talleyran</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178499</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178499</link>
			<description><![CDATA[лол<br/>
почему «эксплойт» открыл окно на сайте автора страницы, а не гмайловской…<br/>
«Flash имеет доступ к куки того домена, с которого он загружен (а не того, где расположен тег object).» — причем тут вообще эксплойт. Если б все было так просто…]]></description>
			<pubDate>Fri, 13 Nov 2009 18:13:08 GMT</pubDate>
			<author>Talleyran</author>
		</item>
	

	
		<item>
			<title>13.11.2009 18:07:54 Talleyran</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178476</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/75145/#comment_2178476</link>
			<description><![CDATA[хуета и провокация… и туча лолов.<br/>
Как исполнится скрипт на сервере, если у него не будет флага «исполняемый».<br/>
Через обычную форму тоже можно дофига всего закачать.<br/>
Дальше: «Flash имеет доступ к куки того домена, с которого он загружен (а не того, где расположен тег object).» Жесть если это так — просто мрак… но где это продемонстрировано в ролике. Типа в алерте был текст письма? — открываем фаирбаг, смотрим… что-то не вижу переменной, в которой храниться текст письма. Ролик вообще ни о чем. Кому-нибудь удалось получить доступ к кукам другого домена?))<br/>
Флэш вообще не умеет оперировать куками, это делается через яваскрипт.<br/>
Далее типа пруфлинк, но там рассказывается про некий сомнительный эксплойт, а вначале речь шла о куках.<br/>
Короче, мальчики, вас разыграли. Оттирайте моник от слюней. И хотя я флэш не очень люблю, здесь полный бред.]]></description>
			<pubDate>Fri, 13 Nov 2009 18:07:54 GMT</pubDate>
			<author>Talleyran</author>
		</item>
	

	
</channel>
</rss>

