IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Flash Discussion :

[Sécurité] Insérer une animation Flash inconnu


Sujet :

Flash

  1. #1
    Expert éminent sénior
    Avatar de adiGuba
    Homme Profil pro
    Développeur Java/Web
    Inscrit en
    Avril 2002
    Messages
    13 938
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Java/Web
    Secteur : Transports

    Informations forums :
    Inscription : Avril 2002
    Messages : 13 938
    Points : 23 190
    Points
    23 190
    Billets dans le blog
    1
    Par défaut [Sécurité] Insérer une animation Flash inconnu
    Salut,



    Je ne connais pas du tout le flash ni son fonctionnement, et j'ai du mal à trouver une information clair sur mon problème.

    Je veux permettre à des utilisateurs de publier des animations flash quelconques sur un site. Je n'aurais donc aucun contrôle sur l'origine des animations. Y-a-t-il des risques du point de vue sécurité ? Est-il possible via un Flash de "voler des cookies" ou d'autre information depuis le site sur lequel l'animation est publié ?

    Je crains surtout qu'un utilisateur publie une animation vérolé à son insu et que cela impacte tous les utilisateurs...



    Bref y a t-il un risque à inclure une animation Flash inconnu dans une page ?



  2. #2
    Expert éminent sénior
    Avatar de adiGuba
    Homme Profil pro
    Développeur Java/Web
    Inscrit en
    Avril 2002
    Messages
    13 938
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Java/Web
    Secteur : Transports

    Informations forums :
    Inscription : Avril 2002
    Messages : 13 938
    Points : 23 190
    Points
    23 190
    Billets dans le blog
    1
    Par défaut
    Salut,


    Personne n'a d'info sur le sujet ? Tout ce que j'ai trouvé c'est de forcer le paramètre AllowScriptAccess à never pour interdire à l'application flash d'acceder aux script de la page...


    Mais cela suffit-il à insérer n'importe quel Flash sans risque ?



  3. #3
    Rédacteur/Modérateur
    Avatar de beekeep
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Octobre 2006
    Messages
    2 005
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Octobre 2006
    Messages : 2 005
    Points : 3 325
    Points
    3 325
    Par défaut
    Salut,

    pour une animation qui serait vérolé je pense que c'est directement le FlashPlayer qui gère.

    Ensuite la seule chose qu'une animation Flash seule peut modifier c'est les SharedObjects. (cookies flash)
    Si ton site utilise les SharedObjects, le problème est que uniquement le client peut restrindre l'accès à ces ces objets (clic droit > parametres)

    à part ça je ne pense pas qu'il y ai de gros risques.

  4. #4
    Expert éminent sénior
    Avatar de adiGuba
    Homme Profil pro
    Développeur Java/Web
    Inscrit en
    Avril 2002
    Messages
    13 938
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Java/Web
    Secteur : Transports

    Informations forums :
    Inscription : Avril 2002
    Messages : 13 938
    Points : 23 190
    Points
    23 190
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par beekeep Voir le message
    Ensuite la seule chose qu'une animation Flash seule peut modifier c'est les SharedObjects. (cookies flash)
    Une confirmation : les cookies Flash sont bien différents des cookies "standard" ?

    Je n'utilise pas de Flash sur mes pages donc si c'est bien cà cela ne devrait pas poser de problème.



  5. #5
    Rédacteur/Modérateur
    Avatar de beekeep
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Octobre 2006
    Messages
    2 005
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Octobre 2006
    Messages : 2 005
    Points : 3 325
    Points
    3 325
    Par défaut
    Citation Envoyé par adiGuba Voir le message
    Une confirmation : les cookies Flash sont bien différents des cookies "standard" ?
    oui,

    pour que Flash accède aux cookies standards il faut passer par une autre techno je crois.(genre javascript)
    :: à confirmer

  6. #6
    Expert éminent sénior
    Avatar de adiGuba
    Homme Profil pro
    Développeur Java/Web
    Inscrit en
    Avril 2002
    Messages
    13 938
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Java/Web
    Secteur : Transports

    Informations forums :
    Inscription : Avril 2002
    Messages : 13 938
    Points : 23 190
    Points
    23 190
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par beekeep Voir le message
    pour que Flash accède aux cookies standards il faut passer par une autre techno je crois.(genre javascript)
    :: à confirmer
    Ok si c'est bien cela c'est parfait car AllowScriptAccess pourrait interdire cela

    a++

  7. #7
    Membre à l'essai
    Profil pro
    Inscrit en
    Mars 2006
    Messages
    17
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2006
    Messages : 17
    Points : 12
    Points
    12
    Par défaut
    Citation Envoyé par beekeep Voir le message
    Salut,

    pour une animation qui serait vérolé je pense que c'est directement le FlashPlayer qui gère.

    Ensuite la seule chose qu'une animation Flash seule peut modifier c'est les SharedObjects. (cookies flash)
    Si ton site utilise les SharedObjects, le problème est que uniquement le client peut restrindre l'accès à ces ces objets (clic droit > parametres)

    à part ça je ne pense pas qu'il y ai de gros risques.
    Il me semble aussi, peut-être je me trompe, qu'il faut que le répertoire d'upload soit protéger du reste du site.

    En flash je sais pas mais une technique qui est possible pour passer les barrières de sécurité est d'uploader un faux fichier qui cache un script permettant d'aller récupérer les htaccess ou autre htpassword ou de se balader dans les répertoires.

    Donc si la personne tape l'url du swf (swf : restriction par tes soins) et si ce dernier est un fichier texte écrit par exemple en php il me semble que le navigateur ne pourra le considéré que comme un fichier flash qui ne marche pas
    pour une animation qui serait vérolé je pense que c'est directement le FlashPlayer qui gère.
    on est d'accord, mais bon il faudra pour cette éventuelle raison et d'autres raisons restreindre le répertoire d'upload avec htaccess pour que personne ne puisse afficher les swf sans passer par le fichier qui est prévu pour les lancer.

    Je sais pas si c'est clair et si c'est justifié... à creuser avec l'ami google...

    du genre :
    .htaccess :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
     
    AuthUserFile /dev/null
    AuthGroupFile /dev/null
    AuthName AccesRestreint
    AuthType Basic
    <limit GET POST>
    order deny,allow
    deny from all
    allow from www.monsite.com/lanceurdeswf.htm  (>>à vérifier et à modifier pour rendre l'upload possible)
    </Limit>
    non?

    hubidev

  8. #8
    Expert éminent sénior
    Avatar de adiGuba
    Homme Profil pro
    Développeur Java/Web
    Inscrit en
    Avril 2002
    Messages
    13 938
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Java/Web
    Secteur : Transports

    Informations forums :
    Inscription : Avril 2002
    Messages : 13 938
    Points : 23 190
    Points
    23 190
    Billets dans le blog
    1
    Par défaut
    hubidev >> merci pour ces infos mais les flash ne seront pas hébergé mais lié depuis d'autres sites.


    a++

Discussions similaires

  1. [WD14] Comment insérer une animation flash dans une fenêtre Windev ?
    Par samoel24 dans le forum WinDev
    Réponses: 6
    Dernier message: 20/08/2013, 15h49
  2. Fiche : Insérer une animation Flash dans un document Word
    Par Dolphy35 dans le forum Contribuez
    Réponses: 1
    Dernier message: 17/11/2011, 14h19
  3. Insérer une page web dans une anim flash
    Par Barbeush dans le forum Flash
    Réponses: 3
    Dernier message: 22/05/2006, 19h51
  4. insérer et gérer une animation flash
    Par zorglub88 dans le forum MFC
    Réponses: 13
    Dernier message: 26/05/2005, 16h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo