hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Clickjacking: il click che non era per te

3 novembre 2024 · 1 min di lettura · #web #clickjacking #ui

Il clickjacking inganna l'utente facendogli cliccare su elementi di un altro sito, invisibili perché sovrapposti in un iframe trasparente.

Il trucco

L'attaccante carica il sito bersaglio in un <iframe> con opacity:0, allineando un pulsante sensibile ("Elimina account", "Autorizza") sopra un'esca ("Vinci un premio"). L'utente crede di cliccare l'esca ma clicca l'azione reale, autenticata dai suoi cookie.

<iframe src="https://banca.it/settings" style="opacity:0;position:absolute"></iframe>
<button>Clicca qui!</button>  <!-- allineato sotto il pulsante reale -->

Difesa

Impedisci il framing: Content-Security-Policy: frame-ancestors 'self' (moderno) o X-Frame-Options: DENY/SAMEORIGIN. Per azioni critiche, richiedi conferma esplicita o re-autenticazione, che un click cieco non può soddisfare.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti