【发布时间】:2016-12-29 03:08:18
【问题描述】:
关于 UI Redressing 攻击,我有一点不明白。基本上我的理解是:
1- 用户点击外部 URL
2- 攻击者网页打开。在此网页中,原始网页以透明方式加载为 iframe。
3- 当用户与攻击者网页交互时,他实际上将与透明 iframe 交互。
这就是我感到困惑的地方。为什么用户甚至需要与加载的网页进行交互?加载内部 iframe 后,您可以使用 javascript 代码自动点击页面。由于这一切都发生在受害者浏览器上,目标站点将收到受害者会话 cookie 并假设一切正常。
我在这里遗漏了什么吗?提前致谢
注意:请注意,这是一种 UI Redressing 攻击,也称为点击劫持。这与网络钓鱼攻击不同。
【问题讨论】:
标签: javascript html security iframe