百度空间 | 百度首页 
               
 
查看文章
 
OWASP会议上的Clickjacking
2008-09-26 09:57
RSnakeJeremiah Grossman 本来说因为Adobe的请求所以不去OWASP大会讲了,但是看来他们还是决定去讲一部分。从今天部分参加了OWASP的朋友的描述来看,ClickJacking大致是这么回事:

1. 表现为点击某个链接或button时,实际上是点击到别的地方去了(劫持链接)
2. 不一定需要javascript,所以noscript也挡不住,但是如果有javascript会让事情更简单
3. 攻击是基于DHTML
4. 使用lynx浏览器的话,不会受到影响(因为这玩意太简陋了)
5. 需要攻击者一定程度上控制页面
6. 如果禁用iframe的话,可以防止跨域的clickjacking
7. 在一个flash游戏中点击的话(一般会有大量鼠标点击),效果会更好(估计adobe公司担心的这个?)


于是,有人推测是在当前窗口下创建一个隐藏的frame,我稍微想了下,觉得通过隐藏frame来做到clickjacking是有可能的,请多参阅下我的 Cross Iframe Trick:the Old New Thing 的文章,以及另外一篇利用cross iframe在本域执行js的文章 突破IE安全限制获取iframe子框架内的本地cookie

思路和出发点可能不同,但是iframe确实可以做很多事情。

今天就要出发去青海了,没时间继续研究了,有朋友感兴趣的话,请挖掘一下,要是有结果了,别忘记告诉我一下~~~~

共享万岁!

类别:象牙塔 | 添加到搜藏 | 浏览() | 评论 (9)
 
最近读者:
 
网友评论:
1
2008-09-26 10:11 | 回复
顶。
 
2
2008-09-26 11:25 | 回复
把楼上的拉下来,让你乱顶。^_^
 
3
2008-09-26 12:34 | 回复
恩,把楼上的拉下来。
 
4
2008-09-26 12:49 | 回复
把楼上楼下的人拉到楼上的楼上去。
 
5
2008-09-26 12:50 | 回复
我晕,这么快就被抢了沙发,连板凳也不给留一个,把楼上2个都拉下来!
 
6
2008-09-26 14:05 | 回复
劫持连接,其实可以参考你以前写的那个: The Week of Baidu Bugs - Day 03: 百度空间XSIO漏洞 http://hi.baidu.com/aullik5/blog/item/e031985175a02c6785352416.html 这个东西同样可以达到不用JS就劫持连接的效果。
 
7
2008-09-26 14:09 | 回复
我再详细说下,当你可以发富文本的时候,可能没过滤“absolute”,没过滤“z-index”,这个时候,你就可能控制一个div覆盖到这个连接的上方。 当用户点连接的时候,其实点的是这个div。 这样的方式绝对可行的。跟剑心这个坏蛋说了,他说z-index不属于XSS过滤部分。貌似没有打算要过滤的样子。。。
 
9
2008-10-20 00:22 | 回复
现在这种病毒越来越多了。
 
10
2008-11-28 22:10 | 回复
晕死啊 我也好想成为一名黑客啊 看他们VERV牛逼 真嚣张
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu