Podczas blackhatowej konferencji pokazano nowe metody clickjackingu
Jeden z badaczy, biorących udział w konferencji The Black Hat, przedstawił nowe narzędzie, które służy do testowania nowych rodzajów ataku typu clickjacking. Narzędzie to zawiera również dokładne informacje o czterech nowych technikach tego ataku.
Clickjacking to atak polegający na oszukaniu osoby przeglądającej stronę i przejęcie kontroli nad jej komputerem. Atakujący umieszcza na stronie niewidoczne przyciski w pływającej ramce iframe, których kliknięcie powoduje wykonanie złośliwego kodu.
Ta forma ataku zdobyła rozgłos w 2008 roku kiedy to dwóch badaczy, Robert Hansen oraz Jeremiah Grossman odkryli, że tego typu atak z udziałem wtyczki Adobe Flash daje możliwość zdobycia zdalnego dostępu do ofiary kamery internetowej i mikrofonu.
Paul Stone, konsultant ds. bezpieczeństwa w Context Information Security, powiedział że od tego czasu wiele stron internetowych oraz twórców przeglądarek internetowych poczyniło kroki aby ustrzec swoich użytkowników przed tego typu atakami. Mimo tego typu działań nadal wiele stron pozostaje podatna na to zagrożenie. Badacz odkrył też cztery nowe techniki. W miniony wtorek przedstawił je na konferencji The Black Hat, informując, że są skuteczne na większości stron, a także działają w praktycznie każdej przeglądarce.
Badacz zaprezentował jedną z metod ataku. Wykorzystał do tego funkcję API "przeciągnij i upuść", dostępną w każdej nowoczesnej przeglądarce internetowej. "W Sieci można znaleźć obecnie wiele stron pozwalających na personalizację strony według własnego uznania. (...) użytkownik przenosząc element na stronie może spowodować wykonanie odpowiedniego kodu". Jak twierdzi Stone, istnieje wiele możliwości wykorzystania tego typu ataku. Można np. wysłać fałszywy e-mail poprzez konto ofiary czy też dokonać edycji dokumentów, które ma otwarte w przeglądarce.
Ston przedstawił również content-extraction clickjacking attack, który można wykorzystać w celu kradzieży haseł i kodów używanych do uwierzytelniania oraz mających na celu zabezpieczenie przed atakami CSRF (cross-site request forgery).
Opracowane przez niego narzędzie pozwala na przetestowania nowych rodzajów ataku. Pokazuje ono, w jaki sposób działa atak. Posiada także tryb "hidden" dzięki, któremu można obejrzeć wszystko z perspektywy ofiary ataku. Obecnie jest ono w wersji beta oraz działa jedynie z Firefox 3.6, jednak trwają już pracę aby narzędzie to działało ze wszystkimi przeglądarkami. Można pobrać je tutaj.
Stone niedawno odkrył również dwie poważne luki, umożliwiające ataki typu clickjacking w Internet Explorerze oraz Firefoksie (zostały one już załatane). Twórcy przeglądarek wprowadzili również wprowadzili unowocześnienia w systemach ochrony przed tego rodzaju atakami. Dodatkowo Internet Explorer 8, Safari w wersji 4 i wyższej oraz Chrome od wersji 2 rozpoznają nagłówki HTTP zwane X-Frame-Options. Do czasu pojawienia się tego nagłówka, przeglądarki blokują ładowanie się elementów strony znajdujących się w ramkach. Mozilla poinformowała, że zamierza w nadchodzących wersjach Firefoksa również wprowadzić to zabezpieczenie.
Źródło: ITWorld.com
Polecamy
Reklama
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Pobierałeś pirackie pliki? Uważaj! Kontrole antypirackie w domach użytkowników to codzienność
34
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Debata w sprawie ACTA: internauci spodziewali się chyba czegoś innego
14
Wynalazca WWW przed sądem: walczy tam o wolny dostęp do webowych technologii dla każdego
8
PHP 5.3.9 nie pozwoli hakerom zawiesić serwera. Pozwoli za to przejąć nad nim kontrolę
28
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
Internet w EU bez Facebooka i Google? Firmy nie mają wyboru: albo się dostosują, albo…
10
MSWiA zamówiło narzędzia do „złamania” Tora i podsłuchiwania internautów. Czy złamało przy tym prawo?
89
[Aktualizacja] Facebook zablokował Demotywatory.pl. W czym zawiniły?
36
FBI zamknęło Megaupload. Anonimowi dali się sprowokować. Teraz ich akcja uzasadni potrzebę SOPA?
17
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
„Donald matole, twój rząd dopadną kibole” – hakerska elita przyłącza się do walki z ACTA
23
Klamka jeszcze nie zapadła. Minister prosi Donalda Tuska, by wstrzymał się z podpisywaniem ACTA
24
Społeczność
WebDev @BLACK BEAR®
"bo denerwujesz mi ludzi na forum” lool
Minister Zdrowia...
tobas ClickShop bardzo wolno działa!!!
Nie dajcie się nabrać na wygląd i...
blackbear @WebDev, widzę że muszę Ci rozjaśnić we łbie. Czytaj więc i nie pisz...
Jay Brak obsługi aplikacji x86/x64 ze zwykłych desktopów to kręcenie na siebie...
WebDev @slawek22
Tak jak ze wszystkim tak i z prawem własności można przesadzić...
Nie dla ACTA. Nie dla INDECT. Nie dla europejskiego superpaństwa policyjnego. "rejestruje dane statyczne tj. wygląd podpisu, jak i dynamiczne: czas...
slawek22 @WebDev:
Te korporacje i "twórcy" starej daty których tak bronisz nie...
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
- Marek: problem z menu (2)
- Marek: Własne checkboxy w HTML,CSS (1)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |








