新手学堂 站内搜索 即时报价 会员之家
网站首页 金利在线 秀才无线 产品大全 特价促销 新品上市 产业动态 专业测评 选购经验 应用技巧 配机中心 点集论坛 百甲购物 IT企业名录
  贵阳报价:笔记本 | 品牌机 | 服务器 | CPU | 内存 | 硬盘 | 主板 | 显卡 | 液晶 | 台显 | 音箱 | 键盘 | 鼠标 | 光驱 | 机箱 | 电源 | 耗材
您现在的位置: 产业动态 >> 国内网络 >> 危险Clickjacking漏洞让你做黑客帮凶
轻松一点 文章检索:
栏目文章
 雅虎称巴拿马平台六周内广告点
 CanSecwest黑客大赛落幕:Vista
 ECS今日曝光精英"黑炫龙"X58主
 英利达:高薪诚聘市场经理和技术
 江西省计算机用户协会透露 3/4
 苹果微软等被称因产品使用行为
 贵阳地震了?——如果感觉震请
 央行首发支付体系报告 虚拟货币
 硬盘加速技术 ——Turbo Memor
 用户抗拒Vista 微软业绩低于预
论坛热贴
 男孩和男人的区别
 跪求
 教你几招:声卡7大故障排解指南
 假冒的"中华吸血鬼"专杀传播
 新境界92BM新款上市!
 晚上议会法师打断问题
 Intel 45nm服务器CPU型号规格揭
 VI项目设计书范文
 那个地狱火坠饰为什么扣我的分
 看仔细 英特尔处理器新老盒装四
 本人网上收集的免费催眠资料,
 2007十大Web安全漏洞 跨站脚本
  平价批发零售全新手机(诚招各
 jdk1.4 API中文手册
 请假
 机箱散热问题
 汉奸李士群:干了一辈子特务却
 相信你都可以(书店招学生图书推
 SW老2 成败关键
 我帮老公扮人妖(WOW)
危险Clickjacking漏洞让你做黑客帮凶
作 者:壹騎当千 责任编辑:壹騎当千 文章来源: 发布时间:2008年10月13日
本文由 点集贵州电脑网 提供

     日前,一个非常可怕的跨浏览器攻击漏洞Clickjacking正在逐渐显露在人们面前。通过这个Clickjacking漏洞你会在毫不知情的情况下“帮助”黑客“控制”你计算机上的摄像头和麦克风。

     这个Clickjacking漏洞具有及其良好的跨平台性,能够影响所有主流桌面平台包括IE、Firefox、Safari、Opera 以及 Adobe Flash。

     这个被称为 发现这个Clickjacking漏洞的是Robert Hansen与Jeremiah Grossman两名安全研究专家,从他们已经透露的一点相关信息来看,这个安全危险相当严重。

     考虑到这个漏洞的高度危害性,经Adobe等厂商请求,OWASP NYC AppSec 2008大会将暂不对其进行公布。

     什么是Clickjacking?

     在中文里,Clickjacking可以翻译为“点击劫持”,而国外资料里对其的解释是“UI redress vulnerabilities(界面伪装漏洞 )”。

     据参加OWASP半公开演示的人士介绍,这个漏洞与JavaScript无关,却能影响所有浏览器。

     简单的说Clickjacking是一种攻击,是一种新型的WEB方式攻击。其中所涉及到的“Flash Player漏洞”,其实只是Clickjacking安全漏洞的一种表现形式,黑客可以通过一个简单的Flash游戏控制用户的摄像头或麦克风。

     Clickjacking漏洞原理解析

     在一个已经公布的Clickjacking Demo演示程序中我们不难发现Clickjacking的内涵。

     在你可控制的页面A内有一个iframe,iframe的src链接到另一个域的页面B。设置这个iframe的CSS样式的透明度为0,并设置其CSS样式的z-index比页面A的其他元素的z-index大。这个iframe的Width与Height值都设置为足以保证用户可以点击到其中内容(页面B的内容)的大小。然后在页面A上放置一些按钮、链接等可以欺骗用户点击的元素,这些元素在iframe之下(z-index值决定),并恰好与 iframe的页面B内的关键元素在同一个位置。于是当用户被欺骗去点击页面A内的这些元素时,实际上点击了页面B内的关键元素,这些元素可以是:删除按钮、添加按钮、单选框、请求链接等等。再加上一些社会工程学技巧,这类攻击方式可以进行得非常巧妙。

     这种Clickjacking漏洞攻击基于DHTML技术,用到了iframe,而且这样的攻击方式不一定需要JavaScript。虽然使用防iframe代码可以保护你不受跨站点攻击,但攻击者仍可以迫使你点击任何其指定的链接。

     类似的欺骗还有——onMouseUpJacking、FormJacking、SubmitJacking——点击劫持。

     如果黑客精心设计Clickjacking攻击页面,那么无论网页访问者进行正常鼠标点击还是无意间的鼠标点击动作,都可能会点击激发背后的隐形身影,而这个隐形身影则可以包括下载木马、打开摄像头等各类恶意行为。

     据Hansen讲,他们已经同微软以及Mozilla谈论过这个问题,然而他们均表示这个问题非常棘手,目前没有简单的解决办法。Grossman更确切表示,微软最新的IE 8和Mozilla最新的Firefox 3均不能幸免。

     那么除非你使用lynx一类的字符浏览器,同时不要任何动态的东西,这样才能保护自己。由于这个漏洞与JavaScript无关,所以即便你关闭浏览器的JavaScript功能也无能为力。事实上这是浏览器工作原理中的一个缺陷,无法通过简单的补丁解决。

     解决方案

     Adobe解决方案

     Adobe对于Flash Player引起的Clickjacking漏洞作出回应,给出了临时解决方案,可以避免被黑客控制你的摄像头或者是麦克风。(Clickjacking漏洞影响AdobeFlash9.0.124.0之前的所有版本。) 

To prevent this potential issue, customers can change their Flash Player settings as 
follows:
1.Access the Global Privacy Settings panel of the Adobe Flash Player Settings Manager at 
the following URL: 
http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager02.html 
2.Select the "Always deny" button. 
3.Select ‘Confirm’ in the resulting dialog. 
4.Note that you will no longer be asked to allow or deny camera and / or microphone 
access after changing this setting. 
Customers who wish to allow certain sites access to their camera and / or microphone can 
selectively allow access to certain sites via the Website Privacy Settings panel of the 
Settings Manager at the following URL: 
http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager06.html.

 

 

     用户可以通过改变Flash Player设置来避免Clickjacking漏洞带来的安全威胁:

     1.下面的网址是一个全球个人Adobe Flash Player设置管理模板,在这里可以对不同版本的Flash Player进行针对Clickjacking漏洞的安全设置: 

http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager02.html

     2.打开上面的设置模板页面后,页面会判断你的Flash Player版本,并给出设置页面,选择里面的“始终拒绝”按钮。

     3.在弹出的窗口里选择“确定”按钮。

     4.注意:进行这个设置后,就无法允许或者拒绝对摄像机、麦克风的访问。

     如果想允许某个特定站点上的内容访问摄像机或麦克风,请访问下面的网址,进入全球个人Adobe Flash Player设置管理模板:

 

 

 

http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager06.html

 

     浏览器解决方案

     Firefox 3的NoScript(1.8.2以上版本)插件可以防御Clickjacking漏洞攻击。NosSript也给出了ClearClick保护来防御Clickjacking漏洞可能造成的危害。

相关文章
   江民截获“6767攻击机” MS08-067漏洞再遭攻击    家用电脑禁用网络共享服务减少微软漏洞威胁
   十万木马利用五大漏洞 黄金周需“一打一防”    经典安全提醒 让您认识史上最牛的三大漏洞病毒
   注意:杀毒软件的漏洞威胁不亚于病毒    十大杀毒误区
   VoIP技术简介及其安全漏洞解决办法    威廉张承认百度Hi有漏洞 将再招600名工程师
   火狐和Opera漏洞可能泄漏用户访问信息    Linux Kernel存在内存访问缺陷 导致内核发现三个漏洞
   AdobeReader软件最新漏洞 导致数千用户受攻击    微软发7个严重漏洞补丁程序 专家建议修复
   VoIP安全漏洞存在,威胁各种企业信息安全    微软本月修复安全漏洞易被黑客利用
   IT观市:利用政策漏洞 团购猛捞一笔    Windows又爆8年前漏洞 代理服务被恶意修改
   QQ号码很危险 QQ场景漏洞的破解之法    2007十大漏洞跨站脚本攻击居首位
   酷睿2处理器曝严重漏洞 英特尔未正确评估    Safari浏览器发布不足三天 抢修三大漏洞
相关评论
[1楼] 恒基      好可怕。,。。 2008.10.14.
共计1条评论 查看更多评论>>>
 
  用户昵称: 电子邮件:    
  验 证 码:  
 
公司简介 | 网站建设 | 成功案例 | 商业合作 | 客服中心 | 广告策划 | 人才招聘 | 友情链接 | 网站地图 | 无图版 |
贵州点集科技发展有限责任公司·点集贵州电脑网 版权所有©2006-2008
中华人民共和国增值电信业务经营许可证 黔B-20070010号
客服QQ: 93804809818866281927205370
电子邮件: deangi@vip.sina.com
技术支持: 0851-5109268