2014-07-09 それぞれ修正されたのを確認したので追記します。
APSB14-17 で修正されたようです
- http://helpx.adobe.com/security/products/flash-player/apsb14-17.html
- 14.0.0.145 または 13.0.0.231 以上であれば修正されています
- Safari + Flash Player 14.0.0.125 / 13.0.0.223 では sendToURLを使ってcross originでのカスタムヘッダ付与が出来るのを確認しています
筆者が把握している範囲で、最新版のFlash Playerを利用している場合に、(crossdomain.xmlもしくはユーザーの許可なしで)cross originでカスタムヘッダを付与する方法はありません。
Webサイト運営者は