Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-38873-G1 | Kitploit
Herramientas/GitHubGitHub/k9-modz/cve-2023-38873-g1
ExplotaciónPhishingSeguridad WebIngeniería SocialPapers e InvestigaciónAprendizaje y Educación
GitHubk9-modz/cve-2023-38873-g1

CVE-2023-38873-G1

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 G1 => A05:2021 – Security Misconfiguration [ClickJacking]

⚠️ Puntuación base: 6.5 MEDIO Escala: CVSS ⚠️

image

📌 Descripción

Este repositorio demuestra una falla de seguridad del tipo Clickjacking presente en el sitio del G1. La vulnerabilidad permite que un atacante cargue el sitio dentro de un iframe, superponiendo elementos maliciosos para engañar al usuario.

⚠️ ¿Qué es Clickjacking?

Clickjacking (también conocido como UI Redressing) es un ataque que engaña al usuario, haciéndolo interactuar con una página legítima sin darse cuenta. Esto puede ser explotado para:

  • Robar credenciales
  • Ejecutar acciones no intencionales
  • Engañar al usuario para descargar malware

🔥 ¿Cómo Funciona la Falla?

El código HTML de este repositorio carga el sitio del G1 dentro de un iframe de pantalla completa y muestra un popup falso sugiriendo la descarga de una aplicación.

Los riesgos incluyen:

  • El usuario puede ser inducido a hacer clic en enlaces o descargar archivos maliciosos.
  • El sitio no implementa encabezados de seguridad adecuados, como X-Frame-Options o Content-Security-Policy.

🛡️ ¿Cómo Corregirlo?

Para mitigar ataques de Clickjacking, los administradores del sitio deben:

  1. Agregar el encabezado X-Frame-Options para impedir la carga en iframes:
    root@kitploit:~
    X-Frame-Options: DENY
    
  2. Implementar Content-Security-Policy (CSP) para restringir iframes:
    root@kitploit:~
    Content-Security-Policy: frame-ancestors 'none';
    
  3. Utilizar JavaScript para detectar y bloquear iframes no autorizados.

📚 Referencias de Seguridad

OWASP Top 10

Clickjacking es un problema de seguridad reconocido por el OWASP Top 10, una de las principales guías de seguridad de aplicaciones web. Se encuadra en la categoría A05:2021 - Vulnerable and Outdated Components, ya que la ausencia de encabezados de protección contra iframes expone a los usuarios a ataques.

Más información: OWASP Clickjacking

MITRE ATT&CK

En el framework MITRE ATT&CK, Clickjacking se clasifica bajo la técnica T1204 - User Execution, ya que explota la interacción del usuario para realizar acciones sin consentimiento.

Más información: MITRE ATT&CK - T1204

📢 Aviso

Este repositorio es solo para fines educativos y de investigación en seguridad. ¡No utilices este código para fines maliciosos!

Pruebas de Concepto [PoC]

Escribí el index.html que renderizará una página WEB (especiais.g1.globo.com/app-g1/index.html). Esta página posee una falla alta porque no tiene el X-Frame dentro de los encabezados. Permitiendo que podamos renderizar (y robar) una página entera original y alojarla dentro de nuestro servidor u host sobre el que tengamos control.

Explora el sitio aquí:

[Image

En la sección inicial de la página renderizada comprometida, inserté un bloque de código en el encabezado (head) que disparará un pop-up después de un intervalo de 2 segundos. Este pop-up fue diseñado estratégicamente para facilitar la ejecución de técnicas de Ingeniería Social. Este enfoque permitirá la implementación de un mecanismo de Drive-By Download, posibilitando la descarga automática de contenido malicioso directamente en el dispositivo del usuario. Una vez completada la descarga, el código malicioso podrá ejecutarse, abriendo camino para la instalación de diversos payloads, como un RAT (Remote Access Trojan), Ransomware, Infostealer, entre otras amenazas cibernéticas.

En esta prueba de concepto agregué una imagen para que sea abierta: image

Descargar herramienta