Kikerültek az első információk a világot rettegésben tartó clickjacking támadásról... Az alábbi videó alapján azt hiszem fejet kell hajtsak azok előtt, akiket annak idején "lehurrogtam", mivel az általuk mutatott próbálkozást nem találtam túlzottan innovatívnak. Nos, mint kiderült, mégis valami nagyon hasonlóról van szó:
PoC kódot itt találtok. Webkamerával rendelkező Firefox felhasználók itt kipróbálhatják a videón bemutatott demót, mikrofontulajdonosok pedig ezzel játszhatnak. Ezek a lehetőségek a Flash 10-zel ki lesznek küszöbölve.
Kétségtelen, hogy az egység sugarú felhasználó kattintási vágyát kihasználva a támadás kiváló alapot adhat különböző kártékony kódok terjesztésére, a felhasználók utáni kémkedésre stb. A lehetőségek számának tényleg csak a fantázia szab határt: Például az olyan, eddig nehezen kihasználható XSS támadások, melyek pl. az onMouseOver vagy onMouseDown események elsütését igényelték, most könnyebben kihasználhatóvá válnak, de új perspektíva nyílik a CSRF támadások számára is.
Technológiai szempontból említésre méltó, hogy a clickjacking nem feltétlenül igényel JavaScript támogatást, ezért a NoScript régebbi verziói nem feltétlenül védenek ellene, de a legújabb 1.8.2.1-es verzió már fel van vértezve a ClearClick nevű, anti-clickjacking funkcióval is.
Csizmazia István [Rambo] · http://antivirus.blog.hu 2008.10.08. 13:11:27
lintaba 2008.10.08. 18:01:08
vagy 10 percen át nyomkodtam a gombokat de nem akart semmi értelmeset behozni, pedig megpróbáltam jól kattintani :)
első körben a flashblock fogta meg, de amikor engedélyeztem neki az oldalt akkor sem találta meg a kamerámat...(és szinte semmilyen más flash-t)
buherator · http://buhera.blog.hu 2008.10.08. 18:04:18
Firefoxon nézed Winen vagy Mac-en? A Flash látja a kamerádat úgy egyébként?
@Rambo
Ezek szerint te is igen produktívan töltöd a munkaidőt ;)