Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-38873-G1 | Kitploit
Strumenti/GitHubGitHub/k9-modz/cve-2023-38873-g1
ExploitPhishingSicurezza WebIngegneria SocialePaper e RicercaApprendimento e Formazione
GitHubk9-modz/cve-2023-38873-g1

CVE-2023-38873-G1

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 G1 => A05:2021 – Security Misconfiguration [ClickJacking]

⚠️ Punteggio base: 6.5 MEDIO Scala: CVSS ⚠️

image

📌 Descrizione

Questo repository dimostra una falla di sicurezza del tipo Clickjacking presente nel sito del G1. La vulnerabilità consente a un attaccante di caricare il sito all'interno di un iframe, sovrapponendo elementi dannosi per ingannare l'utente.

⚠️ Cos'è il Clickjacking?

Il Clickjacking (noto anche come UI Redressing) è un attacco che inganna l'utente, facendogli interagire con una pagina legittima senza che se ne accorga. Può essere sfruttato per:

  • Rubare credenziali
  • Eseguire azioni non intenzionali
  • Indurre l'utente a scaricare malware

🔥 Come funziona la falla?

Il codice HTML di questo repository carica il sito del G1 all'interno di un iframe a schermo intero e mostra un popup falso che suggerisce il download di un'applicazione.

I rischi includono:

  • L'utente può essere indotto a fare clic su link o a scaricare file dannosi.
  • Il sito non implementa header di sicurezza adeguati, come X-Frame-Options o Content-Security-Policy.

🛡️ Come correggere?

Per mitigare gli attacchi di Clickjacking, gli amministratori del sito devono:

  1. Aggiungere l'header X-Frame-Options per impedire il caricamento in iframe:
    root@kitploit:~
    X-Frame-Options: DENY
    
  2. Implementare Content-Security-Policy (CSP) per restringere gli iframe:
    root@kitploit:~
    Content-Security-Policy: frame-ancestors 'none';
    
  3. Utilizzare JavaScript per rilevare e bloccare iframe non autorizzati.

📚 Riferimenti di sicurezza

OWASP Top 10

Il Clickjacking è un problema di sicurezza riconosciuto dall'OWASP Top 10, una delle principali guide alla sicurezza delle applicazioni web. Rientra nella categoria A05:2021 - Vulnerable and Outdated Components, poiché l'assenza di header di protezione contro gli iframe espone gli utenti ad attacchi.

Maggiori informazioni: OWASP Clickjacking

MITRE ATT&CK

Nel framework MITRE ATT&CK, il Clickjacking è classificato sotto la tecnica T1204 - User Execution, poiché sfrutta l'interazione dell'utente per compiere azioni senza consenso.

Maggiori informazioni: MITRE ATT&CK - T1204

📢 Avviso

Questo repository è solo a scopo educativo e di ricerca sulla sicurezza. Non utilizzare questo codice per scopi dannosi!

Prove di concetto [PoC]

Ho scritto il index.html che renderizzerà una pagina web (especiais.g1.globo.com/app-g1/index.html). Questa pagina ha una falla grave perché non ha l'X-Frame negli header. Permettendoci di renderizzare (e rubare) un'intera pagina originale e di ospitarla nel nostro server o host su cui abbiamo il controllo.

Esplora il sito qui:

[Image

Nella sezione iniziale della pagina renderizzata compromessa, ho inserito un blocco di codice nell'head che attiverà un pop-up dopo un intervallo di 2 secondi. Questo pop-up è stato sviluppato strategicamente per facilitare l'esecuzione di tecniche di Ingegneria Sociale. Questo approccio consentirà l'implementazione di un meccanismo di Drive-By Download, permettendo il download automatico di contenuti dannosi direttamente sul dispositivo dell'utente. Una volta completato il download, il codice dannoso potrà essere eseguito, aprendo la strada all'installazione di vari payload, come un RAT (Remote Access Trojan), Ransomware, Infostealer, tra le altre minacce informatiche.

In questa prova di concetto ho aggiunto un'immagine che verrà aperta: image

Scarica lo strumento