Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-38873-G1 — Доказательство концепции, демонстрирующее уязвимость Clickjacking на веб-сайте G1, с вредоносным наложением iframe и всплывающим окном социальной инженерии для образовательного исследования безопасности. | Kitploit
Инструменты/GitHubGitHub/k9-modz/cve-2023-38873-g1
ЭксплуатацияФишингВеб-безопасностьСоциальная инженерияСтатьи и ИсследованияОбучение и Образование
GitHubk9-modz/cve-2023-38873-g1

CVE-2023-38873-G1

Доказательство концепции, демонстрирующее уязвимость Clickjacking на веб-сайте G1, с вредоносным наложением iframe и всплывающим окном социальной инженерии для образовательного исследования безопасности.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 G1 => A05:2021 – Неправильная конфигурация безопасности [ClickJacking]

⚠️ Базовая оценка: 6.5 СРЕДНИЙ Шкала: CVSS ⚠️

image

📌 Описание

Этот репозиторий демонстрирует уязвимость безопасности типа Clickjacking, присутствующую на сайте G1. Уязвимость позволяет злоумышленнику загружать сайт внутри iframe, накладывая вредоносные элементы для обмана пользователя.

⚠️ Что такое Clickjacking?

Clickjacking (также известный как UI Redressing) — это атака, которая обманывает пользователя, заставляя его взаимодействовать с легитимной страницей, не осознавая этого. Это может быть использовано для:

  • Кражи учетных данных
  • Выполнения непреднамеренных действий
  • Обмана пользователя с целью загрузки вредоносного ПО

🔥 Как работает уязвимость?

HTML-код этого репозитория загружает сайт G1 внутри полноэкранного iframe и отображает поддельное всплывающее окно, предлагающее скачать приложение.

Риски включают:

  • Пользователь может быть обманом заставлен перейти по ссылкам или скачать вредоносные файлы.
  • Сайт не реализует надлежащие заголовки безопасности, такие как X-Frame-Options или Content-Security-Policy.

🛡️ Как исправить?

Для смягчения атак Clickjacking администраторы сайта должны:

  1. Добавить заголовок X-Frame-Options, чтобы запретить загрузку в iframe:
    root@kitploit:~
    X-Frame-Options: DENY
    
  2. Внедрить Content-Security-Policy (CSP), чтобы ограничить iframe:
    root@kitploit:~
    Content-Security-Policy: frame-ancestors 'none';
    
  3. Использовать JavaScript для обнаружения и блокировки неавторизованных iframe.

📚 Ссылки по безопасности

OWASP Top 10

Clickjacking — это проблема безопасности, признанная OWASP Top 10, одним из основных руководств по безопасности веб-приложений. Он относится к категории A05:2021 - Уязвимые и устаревшие компоненты, поскольку отсутствие заголовков защиты от iframe подвергает пользователей атакам.

Подробнее: OWASP Clickjacking

MITRE ATT&CK

В фреймворке MITRE ATT&CK Clickjacking классифицируется как техника T1204 - User Execution, поскольку он использует взаимодействие пользователя для выполнения действий без согласия.

Подробнее: MITRE ATT&CK - T1204

📢 Предупреждение

Этот репозиторий предназначен только для образовательных целей и исследований в области безопасности. Не используйте этот код в злонамеренных целях!

Доказательства концепции [PoC]

Я написал index.html, который отображает веб-страницу (especiais.g1.globo.com/app-g1/index.html). Эта страница имеет высокую уязвимость, так как не имеет X-Frame в заголовках. Это позволяет нам отображать (и похищать) всю исходную страницу и размещать её на нашем сервере или хосте, который мы контролируем.

Исследуйте сайт здесь:

[Image

В начальной секции скомпрометированной отображаемой страницы я вставил блок кода в заголовок (head), который вызовет всплывающее окно через 2 секунды. Это всплывающее окно было стратегически разработано для облегчения выполнения методов социальной инженерии. Такой подход позволит реализовать механизм Drive-By Download, обеспечивающий автоматическую загрузку вредоносного контента непосредственно на устройство пользователя. После завершения загрузки вредоносный код может быть выполнен, открывая путь для установки различных полезных нагрузок, таких как RAT (Remote Access Trojan), Ransomware, Infostealer и других киберугроз.

В этой доказательстве концепции я добавил изображение, которое должно открыться: image

Скачать инструмент