RSS订阅
RSS订阅TT安全

Clickjacking攻击细节发布

2008-10-9  选择字号:  | |
打印本文章

导读:clickjacking攻击的细节已经发布了,而且已经证明这个问题会影响大量的软件,包括Adobe Flash、IE8和Firefox。

关键词:clickjacking 攻击 Adobe Flash IE8 Firefox 欺骗用户

正在加载数据...

【TechTarget中国原创】clickjacking攻击的细节已经发布了,而且已经证明这个问题会影响大量的软件,包括Adobe Flash、IE8和Firefox。

  这种攻击是在上个月发现的。它可以使攻击者采用很多方法欺骗用户点击恶意链接,包括整个网页的覆盖图、恶意iFrmae的使用,甚至完全关闭Flash中的安全保护。受到攻击影响的厂商都正在进行修复,但是发现攻击的研究人员在概念证明对Web的一种攻击后,在周二晚上发布了细节。

  应用安全研究人员Robert Hansen和WhiteHat Security Inc.的CTO Jeremiah Grossman在博客中写下了clickjacking攻击的细节。有很多进clickjacking攻击的方法,而且并不是所有的方法都需要JavaScript或者跨站请求伪造(CSRF)

  Hansen 写到:“首先,我要说明clickjacking有很多种变形。有些要求跨域访问,有些不需要。有些在一个页面上呈现所有页面,有些使用iFrame让你点击某个点。有些需要JavaScript,有些不需要。有些变形使用CSRF来预载良好的数据,有些不需要。Clickjacking不是这些案例中的任何一个,而是他们的综合。”

  Clickjacking的基本方法是它允许攻击者强制Web用户在想要点击良性链接的时候,点击到恶意链接。例如,Hansen和Grossman描述了这样一种情况:攻击者可以构建一个恶意的Web页面,用以在用户的电脑上安装rootkit或者其他恶意软件,然后用看起来无害的网页呈现所有页面,比如,其中一个就含有基于Flash的游戏。当用户点击页面上的各种链接和按钮的时候,实际上点击的是被攻击者控制的隐藏的链接。

  Hansen和Grossman还发现了一些攻击者可以用以安静地控制网络摄影或者麦克风在受害者的计算机上安装的方法。

  研究人员确定的很多问题都包含Flash的使用。在Mac OS X上的 Firefox和IE 8 beta版本中的Flash 出现了不同的问题。Hansen 在博客中说,Adobe将在Flash10的更新中解决Flash的漏洞,而Mozilla已经在最近发布的附件中的NoScript plug-in中修复了这个问题。

  在攻击的细节发布之前的一次采访中,Grossman说如果提前知道了他们使用的各种方法,他们的潜在威胁就会打折扣了。

  Grossman 说:“这个问题很久前就知道了。Web安全团队知道它的存在,但是一直都在很大程度上低估了这种攻击和它的潜在威胁。浏览器的厂商知道这个问题。但是他们不知道如何解决这个问题。这不是个简单的补丁。他可能是浏览器安全模式的再构建。它不仅是Adobe的缺陷,而且会影响到每一个人。”


Clickjacking攻击
 Clickjacking:最新的跨浏览器攻击漏洞引起恐慌
 关于Clickjacking攻击
 “Flash强制启动视频”漏洞修补工具
 Adobe发布flash漏洞暂时的解决方案
 Clickjacking攻击细节发布
 新版Adobe Flash Player解决clickjacking攻击

【美国TechTarget独家授权】 Clickjacking details released after attack proof-of-concept emerges

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Dennis Fisher     译者:Tina Guo   
在今年的休假季节,除了当前各种迫使公司削减成本的经济因素和不断增加的内部安全威胁外,人们还可能面临新一波安全威胁。网络罪犯将趁着各种混乱和在线购物者数量增加……
随着Web 2.0应用逐渐增多,企业IT部门迎来了新安全威胁,传统的安全工具在面对Web 2.0应用时往往显得心有余而力不足,那么企业IT部门应该如何应对Web 2.0应用的安全威胁呢?
密码和其他验证方法可能保护不了你的数据。良好的安全系统可以基于用户和访问策略,对每个访问请求进行评估,包括准许或者拒绝策略。名为验证绕路的攻击可以避免……
社交网络在广义上被描述为允许人们使用电脑网络互动、汇集、连接、游玩或者合作的软件。虽然社交网络的好处很多,包括降低成本和增加合作,但是我们要关注的是解决风险……
微软在周三晚些时候发布了公告,警告用户小心IE中对零日漏洞的新型攻击。受到影响的是Windows XP SP2、 Windows XP SP3, Windows Server 2003 SP1等所支持的IE 7……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。