成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

新的“DoubleClickjacking”漏洞可繞過網站的劫持保護

安全
該漏洞通過利用雙擊操作來推動點擊劫持攻擊及賬戶接管,幾乎波及所有大型網站。這一技術已被安全研究員Paulos Yibelo命名為“DoubleClickjacking”。

安全專家揭示了一種新型的“普遍存在的基于時間的漏洞”,該漏洞通過利用雙擊操作來推動點擊劫持攻擊及賬戶接管,幾乎波及所有大型網站。這一技術已被安全研究員Paulos Yibelo命名為“DoubleClickjacking”。

Yibelo指出:“它并非依賴單一點擊,而是利用雙擊的序列。這看似微小的變化,卻為新的UI操控攻擊敞開了大門,能夠繞過所有現(xiàn)有的點擊劫持防護措施,包括X-Frame-Options頭部或SameSite: Lax/Strict cookie。”

點擊劫持,亦稱作UI重定向,是一種攻擊手段,誘使用戶點擊看似無害的網頁元素(如按鈕),進而導致惡意軟件的安裝或敏感信息的泄露。DoubleClickjacking作為這一領域的變種,它利用點擊開始與第二次點擊結束之間的時間差來規(guī)避安全控制,以最小的用戶交互實現(xiàn)賬戶接管。

具體步驟如下:

  • 用戶訪問一個由攻擊者控制的網站,該網站要么在無需任何用戶操作的情況下自動打開一個新的瀏覽器窗口(或標簽頁),要么在點擊按鈕時打開。
  • 新窗口可能模仿一些無害的內容,例如CAPTCHA驗證,提示用戶雙擊以完成操作。
  • 在雙擊過程中,原始網站利用JavaScript Window Location對象悄悄重定向至惡意頁面(如,批準惡意的OAuth應用程序)。
  • 同時,頂層窗口被關閉,使用戶在毫不知情的情況下通過批準權限確認對話框授予訪問權限。

Yibelo表示:“大多數(shù)Web應用程序和框架都認為只有單次強制點擊存在風險。DoubleClickjacking引入了一層許多防御措施從未考慮過的內容。像X-Frame-Options、SameSite cookie或CSP這樣的方法無法抵御這種攻擊。”

網站所有者可通過客戶端手段消除這類漏洞,默認禁用關鍵按鈕,僅在檢測到鼠標手勢或按鍵時激活。研究發(fā)現(xiàn),諸如Dropbox等服務已經實施了此類預防措施。作為長遠解決方案,建議瀏覽器供應商采納類似X-Frame-Options的新標準來防御雙擊利用。

Yibelo強調:“DoubleClickjacking是一種眾所周知的攻擊類別的變種。通過利用點擊之間的事件時間差,攻擊者能夠在瞬間無縫地將良性UI元素替換為敏感元素。”

此次披露距離研究人員展示另一種點擊劫持變體(即跨窗口偽造,亦稱作手勢劫持)已近一年,該變體依賴于說服受害者在攻擊者控制的網站上按下或按住Enter鍵或空格鍵以啟動惡意操作。

在Coinbase和Yahoo!等網站上,如果已登錄任一網站的受害者訪問攻擊者網站并按住Enter/空格鍵,則可能被利用來實現(xiàn)賬戶接管。

“這是因為這兩個網站都允許潛在攻擊者創(chuàng)建具有廣泛權限范圍的OAuth應用程序以訪問其API,并且它們都為用于授權應用程序進入受害者賬戶的‘允許/授權’按鈕設置了靜態(tài)和/或可預測的‘ID’值。”

參考來源:https://thehackernews.com/2025/01/new-doubleclickjacking-exploit-bypasses.html

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-11-02 11:55:07

macOS macOS Monte漏洞

2012-06-14 09:16:58

2023-11-23 14:37:29

2023-03-17 14:59:24

2011-02-16 10:26:08

2012-02-24 09:25:58

2009-05-22 10:11:19

2021-04-04 22:48:20

Linux網絡安全、漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2022-05-31 13:15:11

WhatsApp劫持用戶攻擊

2024-10-18 17:10:45

2025-04-03 06:00:00

微軟Windows操作系統(tǒng)

2010-11-29 14:05:29

2025-04-01 07:00:00

網絡安全漏洞網絡攻擊

2014-11-13 13:57:13

2021-08-06 10:00:29

網站劫持網絡攻擊網站安全

2015-09-28 09:56:14

2012-06-13 09:26:46

2021-03-04 14:55:50

微軟漏洞黑客

2013-06-25 10:11:18

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美簧片| 能看的av网站 | 日韩精品极品视频在线观看免费 | 大乳boobs巨大吃奶挤奶 | 国产精品黄 | 欧美一区二区久久 | 亚洲精品精品 | 日韩av美女电影 | 91在线影院 | 羞羞视频免费观看 | 国产东北一级毛片 | 二区视频 | 日韩在线看片 | 精品一区二区三区视频在线观看 | 午夜国产一级片 | 亚洲国产精品99久久久久久久久 | 欧美精品在线一区 | 日韩成人免费中文字幕 | 成人在线免费视频 | 欧美黄色大片在线观看 | 久婷婷| 黄免费在线 | www.国产精 | 久久亚洲一区二区三区四区 | 欧美影院 | 中文字幕加勒比 | 狠狠撸在线视频 | 国产精品99久久久久久久久久久久 | 欧美精品一区二区三区四区五区 | 日韩视频一区二区三区 | 国产精品久久久久久久7777 | 久久小视频 | www国产亚洲精品久久网站 | 久久国产一区 | 青青草一区二区三区 | 日本精品一区 | 国产欧美一区二区三区在线看 | 欧美a级网站 | 在线高清免费观看视频 | 青青久久 | 国产精品视频播放 |