作者localtrain (区间车)
看板Browsers
标题[情报] 专家警告「点阅绑架」漏洞让浏览器无一幸免
时间Sat Oct 11 11:07:51 2008
demo
http://guya.net/security/clickjacking/game.html
有 webcam 可以试试看喔
youtube
https://www.youtube.com/watch?v=gxyLbpldmuU
来源
http://www.ithome.com.tw/itadm/article.php?c=51136
专家警告「点阅绑架」漏洞让浏览器无一幸免
文/陈晓莉 (编译) 2008-09-29
Clickjacking让骇客能够诱导使用者点击网页上根本不引人注意的部份,但那可能是来自
其他网页的内容。
两名资安研究人员在本周揭露了新的「点阅绑架」(clickjacking)漏洞,该漏洞类似跨
站假要求(cross-site request forgery,CSRF),不过目前却没有任何防制
clickjacking的有效方法,而且包括IE、Firefox、Safari、Opera及 Chrome等主要浏器
览器无一可幸免於难。
发现此一严重漏洞的是WhiteHat Security技术长Jeremiah Grossman及SecTheory执行长
Robert Hansen,他们原本要在上周举行的OWASP AppSec 2008会议上讨论此一漏洞,不过
在相关业者的要求下延後公布漏洞细节。另一方面,美国电脑紧急应变小组(US-CERT)
也对此发布了警告。
Clickjacking让骇客能够诱导使用者点击网页上根本不引人注意的部份,但那可能是来自
其他网页的内容。
Grossman在部落格中表示,JavaScript恶意程式在使用者连到骇客掌控的网页时,能够窃
取使用者的历史资料、入侵企业网路、执行网路钓鱼,以及植入蠕虫等。而透过
clickjacking攻击可做的事更多,根据他们所完成的概念性验证程式以及与各界沟通後
,他们相信,所发现的与一般网路浏览器行为较为有关,而非传统的攻击程式。
Grossman及Hansen已与微软、Mozilla、苹果及Adobe讨论此一漏洞,Adobe名列其中是因
为有一概念性验证程式是透过Adobe的产品进行攻击。
Grossman指出,很难要求所有的网站更新以防范该漏洞,最好是由浏览器业者负责更新,
包括最新版的IE8及Firefox 3皆受到该漏洞波及,而且目前所有浏览器皆未提供修补,现
阶段唯一可抵制该漏洞的方法是关闭浏览器的scripting及外挂程式功能。
关於此一漏洞更多的细节可望在Adobe发表更新程式之後揭露。(编译/陈晓莉)
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 211.74.128.105
1F:推 MikageLin:firefox上的NoScript最新版就开始号称可以防护了,不过 10/11 11:38
2F:→ MikageLin:这防护功能对我上一些串连类型的网站有些困扰。 10/11 11:39
3F:推 cem236321:昨晚玩了一个晚上都没出现说=口= 10/11 17:09
4F:推 EROS4:对於只会上网不会管这些有的没的家人怎麽办阿..关掉script只 10/11 18:07
5F:→ EROS4:会让他们对我抓狂而已orz 10/11 18:07
6F:推 doom3:禁掉FLASH吧 等ADOBE更新XD 10/11 21:43
8F:推 EROS4:请问最近YOUTUBE右上角有跳出框框要我更新 那个是吗?? 10/13 00:45