7yue's Weblog

Thinking in RIA Solutions...2470,8514,1020的生活演绎

« Pownce临时关闭1.7...4...14...18.5 »

AIR版本的SQL注入漏洞检测工具

最近AIR的应用越来越多,从中不乏出色的小应用让我喜欢。来看看这个SQLFury,是一个基于AIR进行站点的SQL注入漏洞检测的小工具,站长们可能也需要用这个玩意检查一下你们的SQL程序了

http://www.adobe.com/cfusion/exchange/index.cfm?event=extensionDetail&loc=en_us&extid=1703548

  • quote 1.fish
  • 7月,问个问题,flashplayer10的 socket的跨域安全策略是不是有bug?

    目前遇到的情况是,socket请求之前,调用:
    Security.loadPolicyFile("crossdomain.xml");

    结果,后面按钮出发的 socket.connect 还是会向目标socket服务器发起
    "<policy-file-request/>\0"
    但是socket服务器是amf通讯的一个服务器,很郁闷要去hack一个policy。

    google了一下,发现有个人遇到这个问题。他是在xmlsocket中遇到的,发现升级flashplayer到9.0.45就好了,9.0.12 会有问题。

    于是我看了一下windows下 firefox 9.0.45确实可以,随后升级ie的插件到10,0,12,36 ,还是不能自动加载 crossdomain.xml. policy只会在socket.connect()内部才会去调用,并且会先访问834端口。

    这个地方实在有点乱,不知道到底是怎么回事情
  • 2008-12-3 20:07:03 回复该留言
  • quote 3.7yue
  • http://www.7yue.com
  • @fish,
    fp9到目前fp10.0.12.36一共有3次policy变动,其中一次主要是针对socket连接的,你可以看一下:
    http://www.adobe.com/devnet/flashplayer/articles/fplayer9_security.html
    这篇文章
  • 2008-12-4 15:36:22 回复该留言

日历

最新评论及回复

最近发表

Powered By Z-Blog 1.8 Walle Build 91204

Copyright 2007 www.7yue.com. Some Rights Reserved.
京ICP备05064035号