
Preuve de concept démontrant une vulnérabilité de Clickjacking sur le site G1, avec une superposition d'iframe malveillante et une fenêtre contextuelle d'ingénierie sociale à des fins de recherche éducative en sécurité.

Ce dépôt démontre une faille de sécurité de type Clickjacking présente sur le site G1. La vulnérabilité permet à un attaquant de charger le site dans une iframe, en superposant des éléments malveillants pour tromper l'utilisateur.
Le Clickjacking (également connu sous le nom de UI Redressing) est une attaque qui trompe l'utilisateur en le faisant interagir avec une page légitime sans s'en rendre compte. Cela peut être exploité pour :
Le code HTML de ce dépôt charge le site G1 dans une iframe plein écran et affiche une popup factice suggérant le téléchargement d'une application.
Les risques incluent :
X-Frame-Options ou Content-Security-Policy.Pour atténuer les attaques de Clickjacking, les administrateurs du site doivent :
X-Frame-Options pour empêcher le chargement dans les iframes :
X-Frame-Options: DENY
Content-Security-Policy (CSP) pour restreindre les iframes :
Content-Security-Policy: frame-ancestors 'none';
Le Clickjacking est un problème de sécurité reconnu par l'OWASP Top 10, l'un des principaux guides de sécurité des applications web. Il s'inscrit dans la catégorie A05:2021 - Vulnerable and Outdated Components, car l'absence d'en-têtes de protection contre les iframes expose les utilisateurs à des attaques.
Plus d'informations : OWASP Clickjacking
Dans le framework MITRE ATT&CK, le Clickjacking est classé sous la technique T1204 - User Execution, car il exploite l'interaction de l'utilisateur pour effectuer des actions sans consentement.
Plus d'informations : MITRE ATT&CK - T1204
Ce dépôt est uniquement à des fins éducatives et de recherche en sécurité. N'utilisez pas ce code à des fins malveillantes !
J'ai écrit le index.html qui rend une page Web (especiais.g1.globo.com/app-g1/index.html). Cette page présente une faille élevée car elle ne possède pas d'en-tête X-Frame dans ses en-têtes. Ce qui permet de rendre (et de voler) une page entière originale et de l'héberger sur notre serveur ou hôte que nous contrôlons.
[
Dans la section initiale de la page rendue compromise, j'ai inséré un bloc de code dans l'en-tête (head) qui déclenchera une popup après un intervalle de 2 secondes. Cette popup a été stratégiquement développée pour faciliter l'exécution de techniques d'Ingénierie Sociale. Cette approche permettra la mise en œuvre d'un mécanisme de Drive-By Download, permettant le téléchargement automatique de contenu malveillant directement sur l'appareil de l'utilisateur. Une fois le téléchargement terminé, le code malveillant pourra être exécuté, ouvrant la voie à l'installation de divers payloads, tels qu'un RAT (Remote Access Trojan), un Ransomware, un Infostealer, parmi d'autres menaces cybernétiques.
Dans cette preuve de concept, j'ai ajouté une image à ouvrir :
