繁体中文 | 设本频道为首页 | 收藏本站
自由
免费
共享
当前位置:阅读首页 >> 黑客技术 >> 近期漏洞 >> 点击劫持(Clickjacking)漏洞技术内幕

点击劫持(Clickjacking)漏洞技术内幕

2008-10-12 18:11:50  作者:未知  来源:互联网  浏览次数:202  文字大小:【】【】【
关键字:漏洞

Clickjacking是OWASP_NYC_AppSec_2008_Conference的一个保密的议题,以下是一些攻击的描叙:

  当你访问一个恶意网站的时候,攻击者可以控制你的浏览器对一些链接的访问,这个漏洞影响到几乎所有浏览器以及所有版本的Flash等浏览器相关的第三方软件,除非你使用lynx一类的字符浏览器。

  这个漏洞与JavaScript无关,即使你关闭浏览器的JavaScript功能也无能为力。事实上这是浏览器工作原理中的一个缺陷。一个恶意网站能让你在毫不知情的情况下点击任意链接,任意按钮或网站上的任意东西。

  该漏洞用到DHTML,使用防frame代码可以保护你不受跨站点攻击,但攻击者仍可以强迫你点击任何链接。你所做的任何点击都被引导到恶意链接上,所以,那些Flash游戏将首当其冲。

  最近国外的安全研究人员已经放出了该漏洞的攻击例子,以及部分细节,这种攻击是利用的CSS样式表的网页渲染功能配合IFRAME帧框架页进行的一种钓鱼网页攻击。这个攻击涉及网页设计相关的技巧,步骤是:

  1.在第三方站点的网页先用IFRAME引入一个需要攻击的页面,将这个引入的框架页长宽设置成整个浏览窗口的大小。

  2.在网页中使用一个CSS滤镜,将整个网页用白色滤镜遮蔽。

  3.使用span或div设计一个层伪造一个表单提交按钮、输入框或者链接,然后利用CSS样式表设置层在网页中的位置,遮蔽住需要劫持的网页按钮、输入框或者链接。

  攻击者使用这种方法可以制作钓鱼网页,诱导用户在不察觉的情况下,完成一些受攻击WEB程序的敏感操作。

  漏洞危害:

  攻击者可以制作一个精美的钓鱼网页,让用户在不知不觉中被控制摄像头,或完成密码修改、网银转帐等的恶意操作,给用户造成巨大的损失。

责任编辑:漫步云端


相关文章
 
最新文章
· 微软紧急安全公告:当心...
· 微软警告SQL服务器安全漏洞
· VoIP要提防UC带来的潜在...
· Linux安全漏洞被发现可使...
· 微软今日非常规安全更新...
· 微软IE 7 0day漏洞全面解析
· 微软昨天发布的补丁并未...
· IE70DAY漏洞已被黑客大量...
· 微软再现最新XML安全漏洞...
· IE7曝严重漏洞黑客已利用...
推荐文章
· 微软紧急安全公告:当心...
· 微软警告SQL服务器安全漏洞
· VoIP要提防UC带来的潜在...
· Linux安全漏洞被发现可使...
· 微软今日非常规安全更新...
· 微软IE 7 0day漏洞全面解析
· 微软昨天发布的补丁并未...
· IE70DAY漏洞已被黑客大量...
· 微软再现最新XML安全漏洞...
· IE7曝严重漏洞黑客已利用...
热点文章
· IE7曝严重漏洞黑客已利用...
· 微软IE 7 0day漏洞全面解析
· 12月6日病毒预警:“幸运...
· 微软再现惊天漏洞上网看...
· 微软昨天发布的补丁并未...
· 微软年终补丁包将修复八...
· Linux安全漏洞被发现可使...
· IE70DAY漏洞已被黑客大量...
· 微软警告SQL服务器安全漏洞
· 微软再现最新XML安全漏洞...
友情链接 | 诚聘英才 | 关于我们 | 版权声明 | 联系我们 | 广告服务