
SWF फ़ाइलों में हेरफेर करने के लिए एक उपकरण, जो zlib का लाभ उठाकर केवल अल्फ़ान्यूमेरिक वर्णों वाली वैध SWF फ़ाइलें तैयार करता है, ताकि JSONP दुरुपयोग के माध्यम से SOP बायपास के साथ CSRF की अनुमति दी जा सके।
Windows और OS X पर Adobe Flash Player 13.0.0.231 से पहले और 14.x में 14.0.0.145 से पहले, Linux पर 11.2.202.394 से पहले, Android पर Adobe AIR 14.0.0.137 से पहले, Adobe AIR SDK 14.0.0.137 से पहले, तथा Adobe AIR SDK & Compiler 14.0.0.137 से पहले के संस्करण SWF फ़ाइल प्रारूप को उचित रूप से प्रतिबंधित नहीं करते हैं, जो दूरस्थ हमलावरों को JSONP एंडपॉइंट्स के विरुद्ध क्रॉस-साइट अनुरोध जालसाज़ी (CSRF) हमले करने तथा एक क्राफ्टेड OBJECT एलिमेंट के माध्यम से संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, जिसमें SWF सामग्री एक कॉलबैक API की वर्ण-सेट आवश्यकताओं को पूरा करती है।
स्लाइड्स: https://static.miki.it/RosettaFlash/RosettaFlash.pdf
विवरण: https://blog.miki.it/posts/abusing-jsonp-with-rosetta-flash/
संपर्क करें: https://miki.it/contact
कोड प्राप्त करने के लिए:
$ go get github.com/mikispag/rosettaflash
फिर, $GOPATH/github.com/mikispag/rosettaflash में जाएँ और कंपाइल करने के लिए go build कमांड का उपयोग करें।