Podemos hacer XSS por Flash con un bug de SQLi.
Aqui una imagen
El numero 8 es el que nos da los valores que nosotros pidamos en el el servidor.
El XSS tiene que estar en hexadecimal, de lo contrario si ponemos el xss normal nos saldra el texto del xss
Fuente: http://zonalabs.serveblog.net/manual/464646630/xss-por-sqli-ejemplo-en-flash/