Сравнение эксплойтов безопасности между Flash / Silverlight - PullRequest
0 голосов
/ 24 августа 2009

Я пытаюсь составить экономическое обоснование для развертывания Silverlight в рамках корпоративного SEO.

Один аспект, на который я смотрю, - это безопасность. Я знаю, что у Flash ужасная история подвигов, но как насчет Silverlight? Были ли какие-либо эксплойты Silverlight, позволяющие выполнять чужой код?

Кто-нибудь знает, где я могу получить некоторую информацию или предпочтительно некоторую статистику по этому поводу?

Ответы [ 2 ]

1 голос
/ 25 августа 2009

Распространенным источником статистики является Secunia. Вот их списки вульнов для Flash 9 и Flash 10 . Я бы не сказал «ужасно» ... Я имею в виду, это плохо, но не так плохо, как Real и QuickTime - плагины для медиаплееров действительно являются катастрофой.

Сравнение уязвимостей по количеству является сомнительной полезностью - и подвержено всевозможным видам массажа с целью рекламы - но чтение описаний должно дать вам хорошее представление о проблемах, с которыми вы можете столкнуться.

Были ли какие-либо эксплойты Silverlight, позволяющие выполнять чужой код?

В Секунии нет перечисленных вульверов Серебряного света, и я не слышал о них. Но поскольку Silverlight использует платформу .NET, некоторые уязвимости этого продукта ( v1 , v2 , v3 ) могут быть доступны приложениям Silverlight. Это, опять же, делает сравнение чисел еще более трудным.

Не очень много опыта того, как Silverlight влияет на безопасность, поскольку он не очень широко используется. Еще неизвестно, как это будет происходить как с точки зрения сырых вирусов, так и с точки зрения распространенности реальных сайтов эксплуатации.

В общем, я бы попытался сократить количество плагинов до минимума (лично у меня установлена ​​только Flash, и что я использую FlashBlock, чтобы уберечь его от ненадежных сайтов), и оставить Silverlight в покое, пока не появится конкретный соответствующее приложение, которое нуждается в этом. С другой стороны, обновление .NET / Silverlight не должно быть проблемой, поскольку оно будет соответствовать обычным каналам обновления MS.

0 голосов
/ 22 февраля 2013

Я нашел это здесь, и насколько я могу понять это, Похоже, что в последней версии Silverlight нет известных взрывчатых веществ, которые могут нанести вред вашему компьютеру ?! Но там, где некоторые даже в Silvelight 5, и, может быть, есть еще что-то, что не обнаружено или обнаружено только хакерами.

С другой стороны: Поскольку существует больше реализаций рендеринга HTML-5, может также быть больше ошибок?

http://www.cvedetails.com/vulnerability-list.php?vendor_id=26&product_id=19887&version_id=&page=1&hasexp=0&opdos=0&opec=0&opov=0&opcsrf=0&opgpriv=0&opsqli=0&opxss=0&opdirt=0&opmemc=0&ophttprs=0&opbyp=0&opfileinc=0&opginf=0&cvssscoremin=0&cvssscoremax=0&year=0&month=0&cweid=0&order=1&trc=9&sha=198ae3fe943090cb0db601047e711d8f58309943

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...