【问题标题】:UI Redress and automated clickingUI 修正和自动点击
【发布时间】:2016-12-29 03:08:18
【问题描述】:

关于 UI Redressing 攻击,我有一点不明白。基本上我的理解是:

1- 用户点击外部 URL

2- 攻击者网页打开。在此网页中,原始网页以透明方式加载为 iframe。

3- 当用户与攻击者网页交互时,他实际上将与透明 iframe 交互。

这就是我感到困惑的地方。为什么用户甚至需要与加载的网页进行交互?加载内部 iframe 后,您可以使用 javascript 代码自动点击页面。由于这一切都发生在受害者浏览器上,目标站点将收到受害者会话 cookie 并假设一切正常。

我在这里遗漏了什么吗?提前致谢

注意:请注意,这是一种 UI Redressing 攻击,也称为点击劫持。这与网络钓鱼攻击不同。

【问题讨论】:

    标签: javascript html security iframe


    【解决方案1】:

    用户想要与加载的网页进行交互,因为用户不知道他们正在访问一个假的(不真实的)页面。我不是 100% 确定 javascript,但我很确定攻击者想要记录用户的活动(例如,输入密码的按键)。

    【讨论】:

    • 我认为您将其与网络钓鱼攻击混为一谈。这是一个 UI Redressing 攻击。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多