Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-38873-G1 — 概念验证,演示G1网站上的点击劫持漏洞,包含恶意iframe覆盖层和社会工程弹窗,用于教育性安全研究。 | Kitploit
工具/GitHubGitHub/k9-modz/cve-2023-38873-g1
漏洞利用钓鱼攻击Web安全社会工程学论文与研究学习与教育
GitHubk9-modz/cve-2023-38873-g1

CVE-2023-38873-G1

概念验证,演示G1网站上的点击劫持漏洞,包含恶意iframe覆盖层和社会工程弹窗,用于教育性安全研究。

查看仓库
481年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 G1 => A05:2021 – 安全配置错误 [点击劫持]

⚠️ 基础评分:6.5 中危 评分标准:CVSS ⚠️

image

📌 描述

此仓库演示了 G1 网站上存在的 点击劫持 安全漏洞。该漏洞允许攻击者将网站加载到 iframe 中,并覆盖恶意元素以欺骗用户。

⚠️ 什么是点击劫持?

点击劫持(也称为 UI 遮盖攻击)是一种欺骗用户,使其在不知情的情况下与合法页面进行交互的攻击方式。它可能被利用于:

  • 窃取凭据
  • 执行非预期操作
  • 诱骗用户下载恶意软件

🔥 漏洞如何运作?

此仓库的 HTML 代码将 G1 网站加载到 全屏 iframe 中,并显示一个 虚假弹出窗口,提示下载应用程序。

风险包括:

  • 用户可能被诱导点击链接或下载恶意文件。
  • 该网站未实施适当的安全标头,例如 X-Frame-Options 或 Content-Security-Policy。

🛡️ 如何修复?

为了缓解 点击劫持 攻击,网站管理员应:

  1. 添加 X-Frame-Options 标头 以阻止在 iframe 中加载:
    root@kitploit:~
    X-Frame-Options: DENY
    
  2. 实施 Content-Security-Policy (CSP) 以限制 iframe:
    root@kitploit:~
    Content-Security-Policy: frame-ancestors 'none';
    
  3. 使用 JavaScript 检测并阻止未授权的 iframe。

📚 安全参考

OWASP Top 10

点击劫持是 OWASP Top 10 认可的安全问题,OWASP Top 10 是 Web 应用程序安全的主要指南之一。它属于 A05:2021 – 易受攻击和过时的组件 类别,因为缺少针对 iframe 的保护标头使用户暴露于攻击之中。

更多信息:OWASP 点击劫持

MITRE ATT&CK

在 MITRE ATT&CK 框架中,点击劫持被归类为 T1204 – 用户执行 技术,因为它利用用户的交互来执行未经同意的操作。

更多信息:MITRE ATT&CK - T1204

📢 声明

此仓库仅供安全教育和研究目的使用。切勿将此代码用于恶意目的!

概念验证 [PoC]

我编写了 index.html,它将渲染一个网页(especiais.g1.globo.com/app-g1/index.html)。该页面存在一个严重漏洞,因为其标头中没有 X-Frame,允许我们在我们控制的服务器或主机上渲染(并劫持)整个原始页面。

在此处浏览网站:

[Image

在被攻击渲染页面的初始部分,我在头部(head)插入了一段代码,该代码将在 2 秒后触发一个弹出窗口。该弹出窗口经过策略设计,以方便执行社会工程学技术。这种方法将允许实施驱动下载机制,从而自动将恶意内容下载到用户设备。下载完成后,恶意代码可以执行,为安装各种负载(如 RAT(远程访问木马)、勒索软件、信息窃取程序等网络威胁)打开通道。

在此概念验证中,我添加了一张图片以供打开: image

下载工具