

यह रिपॉज़िटरी G1 वेबसाइट पर मौजूद Clickjacking प्रकार की सुरक्षा भेद्यता को प्रदर्शित करती है। यह भेद्यता एक हमलावर को साइट को iframe के अंदर लोड करने की अनुमति देती है, जिससे उपयोगकर्ता को धोखा देने के लिए दुर्भावनापूर्ण तत्व ओवरले किए जा सकते हैं।
Clickjacking (जिसे UI Redressing के रूप में भी जाना जाता है) एक हमला है जो उपयोगकर्ता को धोखा देता है, जिससे वह बिना समझे एक वैध पेज के साथ इंटरैक्ट करता है। इसका उपयोग निम्न के लिए किया जा सकता है:
इस रिपॉज़िटरी का HTML कोड G1 वेबसाइट को फुल-स्क्रीन iframe के अंदर लोड करता है और एक नकली पॉप-अप प्रदर्शित करता है जो किसी ऐप को डाउनलोड करने का सुझाव देता है।
जोखिमों में शामिल हैं:
X-Frame-Options या Content-Security-Policy लागू नहीं करती है।Clickjacking हमलों को कम करने के लिए, साइट व्यवस्थापकों को यह करना चाहिए:
X-Frame-Options हेडर जोड़ें iframes में लोडिंग रोकने के लिए:
X-Frame-Options: DENY
Content-Security-Policy (CSP) लागू करें iframes को प्रतिबंधित करने के लिए:
Content-Security-Policy: frame-ancestors 'none';
Clickjacking एक सुरक्षा समस्या है जिसे OWASP Top 10 द्वारा मान्यता प्राप्त है, जो वेब एप्लिकेशन सुरक्षा के प्रमुख गाइडों में से एक है। यह A05:2021 - Vulnerable and Outdated Components श्रेणी में आता है, क्योंकि iframes के विरुद्ध सुरक्षा हेडर की अनुपस्थिति उपयोगकर्ताओं को हमलों के प्रति उजागर करती है।
अधिक जानकारी: OWASP Clickjacking
MITRE ATT&CK फ्रेमवर्क में, Clickjacking को तकनीक T1204 - User Execution के अंतर्गत वर्गीकृत किया गया है, क्योंकि यह बिना सहमति के कार्य करने के लिए उपयोगकर्ता की इंटरैक्शन का शोषण करता है।
अधिक जानकारी: MITRE ATT&CK - T1204
यह रिपॉज़िटरी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। इस कोड का उपयोग दुर्भावनापूर्ण उद्देश्यों के लिए न करें!
मैंने index.html लिखा है जो एक वेब पेज (especiais.g1.globo.com/app-g1/index.html) रेंडर करेगा। इस पेज में एक उच्च भेद्यता है क्योंकि इसमें हेडर में X-Frame नहीं है। यह हमें पूरे मूल पेज को रेंडर करने (और चुराने) और इसे अपने सर्वर या होस्ट पर होस्ट करने की अनुमति देता है जिस पर हमारा नियंत्रण हो।
[
रेंडर किए गए समझौता किए गए पेज के प्रारंभिक अनुभाग में, मैंने हेडर (head) में कोड का एक ब्लॉक डाला है जो 2 सेकंड के अंतराल के बाद एक पॉप-अप ट्रिगर करेगा। यह पॉप-अप रणनीतिक रूप से सोशल इंजीनियरिंग तकनीकों के निष्पादन की सुविधा के लिए विकसित किया गया था। यह दृष्टिकोण ड्राइव-बाय डाउनलोड तंत्र के कार्यान्वयन की अनुमति देगा, जिससे उपयोगकर्ता के डिवाइस पर सीधे दुर्भावनापूर्ण सामग्री का स्वचालित डाउनलोड संभव हो सकेगा। डाउनलोड पूरा होने के बाद, दुर्भावनापूर्ण कोड निष्पादित किया जा सकता है, जिससे RAT (Remote Access Trojan), Ransomware, Infostealer और अन्य साइबर खतरों जैसे विभिन्न पेलोड की स्थापना का मार्ग खुल जाता है।
इस प्रूफ ऑफ कॉन्सेप्ट में मैंने खोलने के लिए एक छवि जोड़ी है:
