百度空间 | 百度首页 
 
查看文章
 
Clickjacking太猥琐了
2008-10-07 16:04
刚从青海回来,看到了一些Clickjacking的文章和demo,如果demo正确的话。

ClickjackingXSIO原理差不多,不过这个是弄个iframe设置为透明,然后用style控制别的元素的位置(z-index),比如伪造一个button。

这样当伪造的button漂浮在透明的iframe时候,让人点击button,实际上就是点击了iframe里的那个链接。

所以当iframe指向某个网站时候,就可以欺骗用户去点击该网站里链接,所以anti-CSRF常常使用的token也会变得无效,因为这是用户自己的行为。

所以从另外一个角度来说,XSIO也是一种clickjacking,图片同样可以设置为透明。不过XSIO所无法达到的效果就是不能得到anti-CSRF的token。

在使用clickjacking的时候要记住IE下iframe是拦截本地cookie的,所以需要使用session cookie来达到CSRF的目的。

类别:象牙塔 | 添加到搜藏 | 浏览() | 评论 (6)
 
最近读者:
 
网友评论:
1
2008-10-07 17:04 | 回复
可是我不知道这些demo是不是就是clickjacking。不过这样的攻击方式还是有些意思的。期待owasp 2008 asia.
 
3
2008-10-07 20:20 | 回复
恩。。。不错!和我最初理解的一样~~
 
4
2008-10-07 20:55 | 回复
大风,问你一下xsio是cross sites image offset?
 
5
2008-10-07 22:40 | 回复
XSIO -- Cross Site Image Overlaying
 
6
2008-10-08 11:11 | 回复
貌似真的很猥琐
 
7
2008-10-10 15:08 | 回复
thx!
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu