作者timmy5519 (阿铨啦)
看板Browsers
标题[新闻] IE 8 RC版再掀点阅绑架议题
时间Tue Feb 3 19:24:15 2009
看来 浏览器大战又有新的战要打了
----------------------------------------------------------------------------
虽然微软宣称修补了点阅绑架漏洞,但资安专家们并不认为这是立即见效的方法,
因为微软是要求网站业者及开发人员的配合,而不是直接保护使用者的安全。
微软上周释出的IE8 RC版浏览器强调可防堵点阅绑架(ClickJacking)漏洞。
然後,随後Google的Chrome及Mozilla的Firefox先後传出含有点阅绑架漏洞,
都让点阅绑架问题再度浮上台面,成为热门讨论议题。
点阅绑架漏洞是由WhiteHat Security技术长Jeremiah Grossman及SecTheory执行长
Robert Hansen在去年9月首度揭露,该漏洞可让骇客仿造合法网页,并将伪造的透明
网页藏於合法网页下,因此使用者以为是在合法网页上的滑鼠点选,实际上是触动了恶
意网页的指令。如果骇客伪造的是银行网页,那麽使用者也许只是按了某一个网页
连结,却可能是将钱转到陌生的帐户中,骇客也可透过此漏洞让使用者下载恶意程
式或是执行任何功能。
当时这两名资安人员指出所有的浏览器都含有该漏洞,无一幸免。而一名安全研究人
Aditya Sood则在上周发表了针对Chrome浏览器的点阅绑架漏洞概念性验证程式,该
程式除了影响Chrome外,Firefox亦在危及名单内,Google已着手修补相关漏洞并
不忘表示所有浏览器都会受到点阅绑架漏洞影响。
微软IE专案经理Eric Lawrence旋在部落格中说明了IE8 RC1版在安全上的改善,
包含修补跨站冒名请求(Cross Site Request Forgery,CSRF)漏洞及点阅绑架漏洞。
Lawrence指出,防止点阅绑架漏洞最简单而且最受欢迎的方式为frame-busting,限制自
家的网页出现在浏览器最上端而不会被骇客网页取代,但该方法必须使用容易被攻陷的
script,因此IE8采用新的X-FRAME-OPTIONS机制可让网路应用程式说明哪些网页不
能被加框取代而减轻点阅绑架漏洞所带来的威胁。
Lawrence说明,当开发人员在网页上传送X-FRAME-OPTIONS的HTTP反应标头时,就可限
制网页被框住的形式,假设X- FRAME-OPTIONS的值是DENY,那麽IE8则不会呈现任何被
框住的网页,如果其值为SAMEORIGIN,那麽IE8仅会防堵那些与网页来源不同的页面。
虽然微软宣称修补了点阅绑架漏洞,但资安专家们并不认为这是立即见效的方法,
因为微软是要求网站业者及开发人员的配合,而不是直接保护使用者的安全。
其中Hansen认为,可能要经年累月再加上不断地教育才能让所有网站采用微软的机制。
InternetNews.com则引述Grossman的看法指出,即使IE8提供网站开发人员可用的机制,
但使用者仍无从保护他们自己,同时该解决方案目前仍非跨平台的;
Grossman认为应该要有一个所有浏览器都适用的解决方案。
由於点阅绑架漏洞属於新兴且非常复杂的漏洞,因此目前还没有出现相关的攻击,
但该漏洞可能带来具大的威胁,使得包括浏览器业者及资安业者都积极寻求解
决该漏洞的方法。
目前出炉的解决方案之一为针对Mozilla Firefox设计的NoScript外挂程式,该程式
可关闭Script功能并阻挡利用框架的攻击。(编译/陈晓莉)
新闻来源:
ITHOME
http://www.ithome.com.tw/itadm/article.php?c=53231
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 211.74.180.246
1F:推 Ice9:很多浏览器都内建有将 script 给 disable 的功能不是吗? 02/03 19:59
2F:推 Luciferspear:就像是下载便当的时候一点就跳一堆广告出来那样吗 02/03 20:03
3F:→ darKyle:全部挡掉的话很多网路服务都不能用 套件可以选择性允许 02/03 20:05
4F:→ darKyle:回Lucifer: 不是广告 广告顶多是烦了点 clickjack通常是恶 02/03 20:08
5F:→ darKyle:意的 请google clickjack 02/03 20:09