Adobe Flex中index.template.html页跨站脚本漏洞

来源:岁月联盟 编辑:zhuzhu 时间:2009-08-22
Adobe Flex中index.template.html页跨站脚本漏洞 受影响系统:
Adobe Flex <= 3.3 SDK

不受影响系统:
Adobe Flex 3.4 SDK

描述:
Adobe Flex是用于构建和维护Web应用程序的高效开放源码框架。

Flex没有正确地过滤用户提交给index.template.html页面的请求参数,通过window.location javascript对象所传送的URL参数之后被存储在了MMredirectURL变量中,并传送给了AC_FL_RunContent()函数。

带有用户可控输入的MMredirectURL变量传送给了AC_GetArgs,最终到达AC_Generateobj执行document.write。向HTML写入未经验证数据会导致跨站脚本安全。

厂商补丁:

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://kb2.adobe.com/cps/495/cpsid_49530.html