¿Una política permisiva de crossdomain.xml
Flash es análoga a una política permisiva de CORS?
es decir, Es
<cross-domain-policy> <allow-access-from domain="*" /> </cross-domain-policy>
el equivalente de
Access-Control-Allow-Origin: <origin request header>
Access-Control-Allow-Credentials: true
por ejemplo si el sitio del atacante es attacker-site.co.uk
sobre TLS, se reflejarán los siguientes encabezados:
Access-Control-Allow-Origin: https://attacker-site.co.uk
Access-Control-Allow-Credentials: true
Argumentaría que la política de Flash hace que las cosas sean más inseguras (solo desde una perspectiva de Flash) porque aunque parecen permitir las mismas cosas, Flash no permite el acceso de escritura a menos que exista un archivo de políticas de dominio cruzado permisivo, mientras que el acceso de escritura a un origen está permitido por defecto dentro de la Política de Same Origin .
Sin embargo, dado que el acceso de escritura está permitido de todos modos (no Flash), permitirlo también en Flash no agrega ningún riesgo de integridad a la aplicación. ¿Esto es correcto?