Betazeta Networks:BelelúBólidoCHWFayerWayerFW BrasilFerpleiLUPANiubieSaborizanteVeoVerdeWayerless MCUZimio Versión Movil

Temas Calientes

Clickjacking: Lo que todos callan pero muchos ya saben

49

browsers-logos.jpgHace algunos días Jeremiah Grossman y Robert Hansen (dos tipos que saben mucho de seguridad en navegadores) se presentarían en la conferencia OWASP NYC AppSec 2008, con el objeto de discutir y develar una vulnerabilidad que afecta a casi todos los navegadores (excepto a lynx y similares). Claro que a última hora decidieron posponer su presentación, principalmente por “recomendación” de Adobe (que parece ser uno de los principales afectados).

Entonces surgen las dudas y rumores sobre el tema a tratar y éste no sería otra cosa que el Clickjacking, que en palabras bastante simples permite al creador de un sitio web hacer que el usuario pinche en cualquier vínculo, cualquier botón o en cualquier cosa de la página sin siquiera percatarse que lo hace.

En ocasiones anteriores se han presentado vulnerabilidades que afectan a diversos navegadores y que, por lo general, se solucionan con un parche. El problema del que estamos hablando parece no tener una solución tan fácil (no se podría implementar en un simple parche) y no depende de JavaScript (aunque Dicen™ que lo facilita).

Según Hansen el problema ha sido discutido tanto con Mozilla como con Microsoft y ambos han coincidido en que este es un problema bastante complicado y que no tiene una solución sencilla. En tanto Grossman confirmó que las últimas versiones de Internet Explorer y Firefox 3 se encuentran entre los navegadores afectados.

La pelota la tienen ahora las empresas detrás de los distintos navegadores.

Link: New clickjacking affects all browsers; cause remains unknown (ars technica)

49 Comentarios

Clickjacking: Lo que todos callan pero muchos ya saben

Páginas: 1 2
Ver Todos
Thumb up 0 Thumb down 0 avatar_realswl realswl dijo hace 3 años

Aaaah estamos listos, con el Lynx nos salvamos :D...

Responder
Thumb up 0 Thumb down 0 avatar_alvaro alvaro dijo hace 3 años

Pero de que nivel es el problema? Por que si me dicen que es para aumentar los clicks en el adsense, no es nada.

Si el tema es robar clicks obio que javascript lo facilita, pero hay muchas formas de hacer que alguien haga click en algo.

Que tiene el "click" que no tiene el "enter" que hace a lynx y a los navegadores en modo terminal seguros?

Responder
Thumb up 0 Thumb down 0 avatar_alvaro alvaro dijo hace 3 años

...mejor instalo links2

Me dió cuco la noticia :S

Responder
Thumb up 0 Thumb down 0 avatar_TurboMAC TurboMAC dijo hace 3 años

Demonios, esta mi navegador favorito en la lista. Konqueror.
De todas maneras confio mucho en el equipo de kde. Mucho mas de lo que confio en cualquier equipo de microsoft.

Responder
Thumb up 0 Thumb down 0 avatar_ñañañajajoa ñañañajajoa dijo hace 3 años

quiero hacer clickjacking en mi pagina web, como le hago?

Responder
Thumb up 0 Thumb down 0 avatar_EVER EVER dijo hace 3 años

Mejor pone un link a alguna pagina que de verdad explique el asunto y te sale mejor, pq el articulo no se entiende ni "J"

Responder
Thumb up 0 Thumb down 0 avatar_ricardator ricardator dijo hace 3 años

y el dueño del post brilla por su ausencia...

Responder
Thumb up 0 Thumb down 0 avatar_Mr_Trukit0 Mr_Trukit0 dijo hace 3 años

Estuve averiguando de qué se trata exactamente todo esto, y en mi blog redacté un artículo explicativo sobre el tema.

En resumen, la vulnerabilidad (o al menos lo que hasta el momento se conoce de la potencial serie de vulnerabilidades que se rumorean) está relacionada con el manejo de los IFrames y las sesiones persistentes, y sobre cómo ciertas propiedades inherentes de estos elementos se pueden aprovechar con fines maliciosos.

Saludos.

Responder
Thumb up 0 Thumb down 0 avatar_alvaro alvaro dijo hace 3 años

No sólo de los iframes sino que de todos los elementos tipo "objeto" (flash, applet, frame...)

Lo que aun me pregunto es con que fin se usan los click.

Responder
Thumb up 0 Thumb down 0 avatar_Mr_Trukit0 Mr_Trukit0 dijo hace 3 años

@alvaro: ¿En dónde hay alguna prueba de concepto en donde se haga Clickjacking utilizando algún OBJECT?

Responder
Thumb up 0 Thumb down 0 avatar_Álvaro Álvaro dijo hace 3 años

@Mr_Trukit0:
HTML, es un documento de texto, no son programas ni reproductores multimedia. iframe y frame rompen con esa "regla". Pero estas son muy requeridas, para eso w3c tiene el tag que puede contener otra página un archivo multimedia o un plugin. osea con este tag también se podría hacer los que describes en tu blog.

Buena la explicación en tu blog, pero no explicas por que adobe está tan preocupada por esta vulnerabilidad.

Responder
Thumb up 0 Thumb down 0 avatar_Álvaro Álvaro dijo hace 3 años

Sorry, el blog me borró el tag
"object" es el tag que se una para incrustar elmentos.

Responder
Thumb up 0 Thumb down 0 avatar_Mr_Trukit0 Mr_Trukit0 dijo hace 3 años

@Álvaro: No me he metido en el tema de Adobe porque justamente no conozco una aplicación del "clickjacking" usando otra cosa que no sea IFrame, aunque ahora he visto que W3C reemplazará la función de IFrame mediante Object (de manera que Object pueda incrustar páginas HTML al mismo modo de IFrame).

Y respecto a hacer Clickjacking con animaciones Flash, no lo veo factible porque hacer que una animación Flash se vea completamente transparente cuando originalmente no lo es, es algo inviable porque no la renderiza el navegador, sino que DirectX (u OpenGL en el caso de los sistemas no-Windows).

En resumen, no es posible ocultar una animación Flash (proveniente de otro sitio Web) detrás de un documento HTML en un sitio local (sitio malicioso). Pero sí es posible hacer lo contrario, es decir, poner por delante una animación Flash y por detrás código HTML, y ahí se seguiría usando IFrame para invocar al documento remoto y ocultarlo.

En resumen, sigue dependiendo de IFrame visto desde ese punto de vista.

Corríjanme si me equivoco.

Saludos.

Responder
Thumb up 0 Thumb down 0 avatar_Álvaro Álvaro dijo hace 3 años

@Mr_Trukit0:
A Adobe no lo puso nadie, Adobe se puso solo en el tema, y no creo que sea por que sus animaciones podrian ocultar iframes.

No te estoy alegando nada porciacaso, pienso puedes tener mucha razón. Pero todo es supuesto, por que no se sabe de que se trata.

Responder
Thumb up 0 Thumb down 0 avatar_Mr_Trukit0 Mr_Trukit0 dijo hace 3 años

@Álvaro: Hasta que Adobe no suelte dicha información, no podremos saber mucho al respecto :/

Responder
Thumb up 0 Thumb down 0 avatar_David.cs David.cs dijo hace 3 años

bien parecido el título

Responder
Thumb up 0 Thumb down 0 avatar_David.cs David.cs dijo hace 3 años

De izquierda a derecha, estos serían los navegadores correspondientes a los íconos:

Amaya - ? - Avant - Mozilla Camino - Epiphany - Mozilla Firefox - Flock - Galeon - ? - Internet Explorer 7 - Internet Explorer 6 - K-Meleon - Konqueror - Maxthon - Netscape Navigator - OmniWeb - Opera - Safari - Mozilla Seamonkey - Shiira

Responder
Thumb up 0 Thumb down 0 avatar_David.cs David.cs dijo hace 3 años

Amaya - www.w3.org/Amaya
?
Avant - www.avantbrowser.com
Mozilla Camino - caminobrowser.org
Epiphany - www.gnome.org/projects/epiphany
Mozilla Firefox - www.mozilla.com/firefox
Flock - www.flock.com
Galeon - galeon.sourceforge.net
?
Internet Explorer 7
Internet Explorer 6
K-Meleon - kmeleon.sourceforge.net
Konqueror - www.konqueror.org/features/browser.php
Maxthon - www.maxthon.com
Netscape Navigator
OmniWeb - www.omnigroup.com/applications/omniweb
Opera - www.opera.com
Safari - www.apple.com/safari/download
Mozilla Seamonkey - www.seamonkey-project.org
Shiira - shiira.jp/en

Responder
Thumb up 0 Thumb down 0 avatar_amarok amarok dijo hace 3 años

@Mr. Trukit0:
Felicitaciones y gracias. Me ahorraste harto tiempo googleando. Tu explicación está excelente.

Responder
Páginas: 1 2
Ver Todos

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.