TechTarget中国网站推荐

Clickjacking攻击细节发布

2008-10-9  选择字号:  | |
打印本文章

【TechTarget中国原创】clickjacking攻击的细节已经发布了,而且已经证明这个问题会影响大量的软件,包括Adobe Flash、IE8和Firefox。

  这种攻击是在上个月发现的。它可以使攻击者采用很多方法欺骗用户点击恶意链接,包括整个网页的覆盖图、恶意iFrmae的使用,甚至完全关闭Flash中的安全保护。受到攻击影响的厂商都正在进行修复,但是发现攻击的研究人员在概念证明对Web的一种攻击后,在周二晚上发布了细节。

  应用安全研究人员Robert Hansen和WhiteHat Security Inc.的CTO Jeremiah Grossman在博客中写下了clickjacking攻击的细节。有很多进clickjacking攻击的方法,而且并不是所有的方法都需要JavaScript或者跨站请求伪造(CSRF)

  Hansen 写到:“首先,我要说明clickjacking有很多种变形。有些要求跨域访问,有些不需要。有些在一个页面上呈现所有页面,有些使用iFrame让你点击某个点。有些需要JavaScript,有些不需要。有些变形使用CSRF来预载良好的数据,有些不需要。Clickjacking不是这些案例中的任何一个,而是他们的综合。”

  Clickjacking的基本方法是它允许攻击者强制Web用户在想要点击良性链接的时候,点击到恶意链接。例如,Hansen和Grossman描述了这样一种情况:攻击者可以构建一个恶意的Web页面,用以在用户的电脑上安装rootkit或者其他恶意软件,然后用看起来无害的网页呈现所有页面,比如,其中一个就含有基于Flash的游戏。当用户点击页面上的各种链接和按钮的时候,实际上点击的是被攻击者控制的隐藏的链接。

  Hansen和Grossman还发现了一些攻击者可以用以安静地控制网络摄影或者麦克风在受害者的计算机上安装的方法。

  研究人员确定的很多问题都包含Flash的使用。在Mac OS X上的 Firefox和IE 8 beta版本中的Flash 出现了不同的问题。Hansen 在博客中说,Adobe将在Flash10的更新中解决Flash的漏洞,而Mozilla已经在最近发布的附件中的NoScript plug-in中修复了这个问题。

  在攻击的细节发布之前的一次采访中,Grossman说如果提前知道了他们使用的各种方法,他们的潜在威胁就会打折扣了。

  Grossman 说:“这个问题很久前就知道了。Web安全团队知道它的存在,但是一直都在很大程度上低估了这种攻击和它的潜在威胁。浏览器的厂商知道这个问题。但是他们不知道如何解决这个问题。这不是个简单的补丁。他可能是浏览器安全模式的再构建。它不仅是Adobe的缺陷,而且会影响到每一个人。”


Clickjacking攻击
 Clickjacking:最新的跨浏览器攻击漏洞引起恐慌
 关于Clickjacking攻击
 “Flash强制启动视频”漏洞修补工具
 Adobe发布flash漏洞暂时的解决方案
 Clickjacking攻击细节发布
 新版Adobe Flash Player解决clickjacking攻击

【美国TechTarget独家授权】 Clickjacking details released after attack proof-of-concept emerges

【原创内容,版权所有,谢绝转载。违者,TechTarget中国将保留追究其法律责任的权利。】
作者:Dennis Fisher     译者:Tina Guo   
赛门铁克的研究人员已经发现了一种新蠕虫病毒试图攻击运行ARM处理器上的Windows CE平台的智能手机。赛门铁克说这种蠕虫病毒具有多种形态,也就是说可根据它遇到的流量……
最近到哪里都能见到“Clickjacking”。发现漏洞的两个安全研究专家已经略透露了一点相关信息以显示该安全威胁的严重性。到底什么是Clickjacking?
近日,一项名为“Clickjacking”的安全问题被曝出,涉及几乎所有的网络应用。其中最严重的就是“Flash强制启动视频”漏洞。利用这一漏洞,黑客可强制启动并完全控制……
clickjacking攻击的细节已经发布了,而且已经证明这个问题会影响大量的软件,包括Adobe Flash、IE8和Firefox……
专家们认为,这充分表明:趋利性病毒攻击已经成为当前计算机网络的最大危害。而当前杀毒技术已经很难适应互联网广泛应用时代的用户安全需求……
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?