Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-38873-G1 — Proof-of-concept, das eine Clickjacking-Schwachstelle auf der G1-Website demonstriert, mit einer bösartigen iframe-Überlagerung und einem Social-Engineering-Popup für die Ausbildung in der Sicherheitsforschung. | Kitploit
Tools/GitHubGitHub/k9-modz/cve-2023-38873-g1
ExploitationPhishingWebsicherheitSocial EngineeringPapers & ForschungLernen & Bildung
GitHubk9-modz/cve-2023-38873-g1

CVE-2023-38873-G1

Proof-of-concept, das eine Clickjacking-Schwachstelle auf der G1-Website demonstriert, mit einer bösartigen iframe-Überlagerung und einem Social-Engineering-Popup für die Ausbildung in der Sicherheitsforschung.

Repository anzeigen
48vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 G1 => A05:2021 – Security Misconfiguration [ClickJacking]

⚠️ Basisbewertung: 6.5 MITTEL Skala: CVSS ⚠️

image

📌 Beschreibung

Dieses Repository demonstriert eine Sicherheitsschwachstelle vom Typ Clickjacking auf der Website von G1. Die Schwachstelle ermöglicht es einem Angreifer, die Website in einem iframe zu laden und bösartige Elemente zu überlagern, um den Benutzer zu täuschen.

⚠️ Was ist Clickjacking?

Clickjacking (auch bekannt als UI Redressing) ist ein Angriff, der den Benutzer täuscht, indem er ihn dazu bringt, mit einer legitimen Seite zu interagieren, ohne es zu merken. Dies kann ausgenutzt werden für:

  • Anmeldeinformationen stehlen
  • Unbeabsichtigte Aktionen ausführen
  • Benutzer zum Herunterladen von Malware verleiten

🔥 Wie funktioniert der Fehler?

Der HTML-Code dieses Repositorys lädt die Website von in einem und zeigt ein an, das das Herunterladen einer App vorschlägt.

G1
Vollbild-iframe
falsches Popup

Zu den Risiken gehören:

  • Der Benutzer kann dazu verleitet werden, auf Links zu klicken oder bösartige Dateien herunterzuladen.
  • Die Website implementiert keine geeigneten Sicherheitsheader wie X-Frame-Options oder Content-Security-Policy.

🛡️ Wie beheben?

Um Clickjacking-Angriffe zu entschärfen, sollten die Website-Administratoren:

  1. Den Header X-Frame-Options hinzufügen, um das Laden in iframes zu verhindern:
    root@kitploit:~
    X-Frame-Options: DENY
    
  2. Content-Security-Policy (CSP) implementieren, um iframes einzuschränken:
    root@kitploit:~
    Content-Security-Policy: frame-ancestors 'none';
    
  3. JavaScript verwenden, um nicht autorisierte iframes zu erkennen und zu blockieren.

📚 Sicherheitsreferenzen

OWASP Top 10

Clickjacking ist ein Sicherheitsproblem, das im OWASP Top 10 anerkannt ist, einem der wichtigsten Leitfäden für die Sicherheit von Webanwendungen. Es fällt in die Kategorie A05:2021 – Vulnerable and Outdated Components, da das Fehlen von Schutzheadern gegen iframes Benutzer Angriffen aussetzt.

Weitere Informationen: OWASP Clickjacking

MITRE ATT&CK

Im MITRE ATT&CK-Framework wird Clickjacking unter der Technik T1204 – User Execution klassifiziert, da es die Interaktion des Benutzers ausnutzt, um Aktionen ohne Einwilligung durchzuführen.

Weitere Informationen: MITRE ATT&CK – T1204

📢 Warnung

Dieses Repository dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Verwenden Sie diesen Code nicht für böswillige Zwecke!

Konzeptnachweise [PoC]

Ich habe die index.html geschrieben, die eine Webseite (especiais.g1.globo.com/app-g1/index.html) rendert. Diese Seite hat eine hohe Schwachstelle, da sie kein X-Frame in den Headern enthält. Dadurch können wir eine gesamte Originalseite rendern (und stehlen) und sie auf unserem eigenen Server oder Host hosten, über den wir Kontrolle haben.

Erkunden Sie die Seite hier:

[Image

Im Anfangsbereich der kompromittierten gerenderten Seite habe ich einen Codeblock im Header (head) eingefügt, der nach einer Verzögerung von 2 Sekunden ein Popup auslöst. Dieses Popup wurde strategisch entwickelt, um die Durchführung von Social-Engineering-Techniken zu erleichtern. Dieser Ansatz ermöglicht die Implementierung eines Drive-By-Download-Mechanismus, der das automatische Herunterladen von bösartigen Inhalten direkt auf das Gerät des Benutzers ermöglicht. Sobald der Download abgeschlossen ist, kann der bösartige Code ausgeführt werden, was den Weg für die Installation verschiedener Payloads wie RAT (Remote Access Trojan), Ransomware, Infostealer und andere Cyber-Bedrohungen öffnet.

In diesem Konzeptnachweis habe ich ein Bild hinzugefügt, das geöffnet werden soll: image

Tool herunterladen