
此仓库演示了 G1 网站上存在的 点击劫持 安全漏洞。该漏洞允许攻击者将网站加载到 iframe 中,并覆盖恶意元素以欺骗用户。
点击劫持(也称为 UI 遮盖攻击)是一种欺骗用户,使其在不知情的情况下与合法页面进行交互的攻击方式。它可能被利用于:
此仓库的 HTML 代码将 G1 网站加载到 全屏 iframe 中,并显示一个 虚假弹出窗口,提示下载应用程序。
风险包括:
X-Frame-Options 或 Content-Security-Policy。为了缓解 点击劫持 攻击,网站管理员应:
X-Frame-Options 标头 以阻止在 iframe 中加载:
X-Frame-Options: DENY
Content-Security-Policy (CSP) 以限制 iframe:
Content-Security-Policy: frame-ancestors 'none';
点击劫持是 OWASP Top 10 认可的安全问题,OWASP Top 10 是 Web 应用程序安全的主要指南之一。它属于 A05:2021 – 易受攻击和过时的组件 类别,因为缺少针对 iframe 的保护标头使用户暴露于攻击之中。
更多信息:OWASP 点击劫持
在 MITRE ATT&CK 框架中,点击劫持被归类为 T1204 – 用户执行 技术,因为它利用用户的交互来执行未经同意的操作。
更多信息:MITRE ATT&CK - T1204
此仓库仅供安全教育和研究目的使用。切勿将此代码用于恶意目的!
我编写了 index.html,它将渲染一个网页(especiais.g1.globo.com/app-g1/index.html)。该页面存在一个严重漏洞,因为其标头中没有 X-Frame,允许我们在我们控制的服务器或主机上渲染(并劫持)整个原始页面。
[
在被攻击渲染页面的初始部分,我在头部(head)插入了一段代码,该代码将在 2 秒后触发一个弹出窗口。该弹出窗口经过策略设计,以方便执行社会工程学技术。这种方法将允许实施驱动下载机制,从而自动将恶意内容下载到用户设备。下载完成后,恶意代码可以执行,为安装各种负载(如 RAT(远程访问木马)、勒索软件、信息窃取程序等网络威胁)打开通道。
在此概念验证中,我添加了一张图片以供打开:
