¿Cómo nos protegemos del Clickjacking?

generic-icon-security.jpgHace algunos días les contamos de una vulnerabilidad que afectaba a casi todos los navegadores. Ahora les contamos qué podemos hacer para estar a salvo, ya sea utilizando algunos navegadores o modificando los parámetros de otros.

Vamos paso a paso entonces:

  1. Los usuarios de Firefox + NoScript se encuentran a salvo.
  2. Los usuarios de navegadores en modo texto (Links, Lynx, w3m, entre otros) se encuentran a salvo.
  3. Los usuarios de Opera deben seguir dos pasos: deshabilitar todas las opciones en Herramientas -> Avanzado -> Contenidos y escribir “opera:config” en la barra de direcciones de Opera. Buscar “Extensions” y deshabilitar iFrames.

Para quienes utilizan Explorer, Safari y Chrome: lamentablemente no se ha encontrado un método que entregue una protección realmente eficaz contra el Clickjacking.

Link: Clickjacking and Other Browsers (Hackademix)

Compartir Compartir
Publicado por ZooTV el 2 de October 2008 en la categoría Internet con los tags , , , , , , , . Tiene 36 comentarios.

36 Comentarios

¿Cómo nos protegemos del Clickjacking?

Deja tu Comentario ↓
Brian

DesaprobarAprobar4Brian dijo el 2-10-2008 a las 19:09:

1

Si estoy en linux o mac estoy a salvo?

humsagraf

DesaprobarAprobar19humsagraf dijo el 2-10-2008 a las 19:14:

2

Destacable es que Opera una vez mas, tiene solución sin instalar nada, y la versatilidad de firefox nos da la oportunidad de “crear” la solución. Esta claro que no existen más navegadores.

Jimmy

DesaprobarAprobar6Jimmy dijo el 2-10-2008 a las 19:17:

3

No habia instalado noscript despues del ultimo formateo, la noticia me sirvio para recordarlo =P

EduardoE

DesaprobarAprobar4EduardoE dijo el 2-10-2008 a las 19:17:

4

@Brian No lo estas, porque es un problema del navegador con el manejo de enlaces maliciosos, y no un problema con el S.O.

TurboMAC

DesaprobarAprobar4TurboMAC dijo el 2-10-2008 a las 19:23:

5

Y para konqueror que se debe hacer???????

TurboMAC

DesaprobarAprobar9TurboMAC dijo el 2-10-2008 a las 19:25:

6

Cagó internet exploiter

Jucru

DesaprobarAprobar5Jucru dijo el 2-10-2008 a las 19:45:

7

“…Contenidos y escribir “opera-config” en la barra…”

Es opera:config con :
(Y)

GUSTAVOX

DesaprobarAprobar2GUSTAVOX dijo el 2-10-2008 a las 19:45:

8

@Brian
NO, porque el problema es de los navegadores, no del sistema operativo.

@humsagraf
ya empezaron los pro-opera. parece que les pagaran por hablar de él.
ahora no me quejo “tanto” porque el tema es sobre navegadores, pero hay veces que se habla de cualquier cosa y lo sacan, eso harta.

Wen Fong

DesaprobarAprobar4Wen Fong dijo el 2-10-2008 a las 19:52:

9

@Bonnie Chan: “…but also your eyebrow, which is a very well-known trademark….”

HAAHAHAHAHA!!!

MORI! XD

A todo esto ya estoy usando noscript :P

Jucru

DesaprobarAprobar4Jucru dijo el 2-10-2008 a las 20:02:

10

@Bonnie Chan: “…but also your eyebrow, which is a very well-known trademark….”

JAAAJAJAJAJAJAJAJAJJAJAJAJAJJAJAJAJAJ

Respect!

bello

DesaprobarAprobar0bello dijo el 2-10-2008 a las 20:02:

11

Precisando para el navegador Opera sobre Linux y Mac, escribir en la barra de direcciones:

opera:config [y enter]

Click en “Extensions” y deshabilitar en “IFrames” como decia el compañero.

Gracias ZooTV por la info.

Juampa

DesaprobarAprobar5Juampa dijo el 2-10-2008 a las 20:15:

12

Disculpen mi ignorancia, pero que es NoScript??

Tecnometro

DesaprobarAprobar5Tecnometro dijo el 2-10-2008 a las 20:23:

13

Esas supuestas soluciones las propuso el creador de NoScript (Giorgio Maone), pero los expertos de seguridad dicen que no son soluciones que resuelvan el problema en un 100%.

Esto sucede porque el clickjacking no solo se hace usando Javascript (algo que puede ser bloqueado por NoScript). Se puede hacer clickjacking sin poner una sola linea de código Javascript., aquí les pongo un ejemplo inofensivo: http://www.dlitz.net/temp/is-this-clickjacking.html

Ademas de que si se bloquean los iframes se pueden bloquear las webs serias que usen iframe.

Algo es algo, pero los chicos todavía no han dado muchos detalles al respecto.

Saludos!

Nivmar

DesaprobarAprobar-3Nivmar dijo el 2-10-2008 a las 20:24:

14

Ufff estoy a salvo :P

http://www.nivmar.com/

-.-

JRRB

DesaprobarAprobar2JRRB dijo el 2-10-2008 a las 20:36:

15

Buen dato gracias.
FW si sirve……….

Juako

DesaprobarAprobar2Juako dijo el 2-10-2008 a las 20:41:

16

Cuales son todas las opciones que se desactivan en Opera?
ya desactivé iframes
Uso opera 9.52
desde ya gracias

Matias,

DesaprobarAprobar1Matias, dijo el 2-10-2008 a las 20:50:

17

Ojo que si en opera desabilitamos las iFrames(al menos a mi sobre windows) no se puede componer mensajes en gmail.

cristian

DesaprobarAprobar1cristian dijo el 2-10-2008 a las 20:55:

18

… no se supone que era un problema grande!!! que tiene q ver con algo más que un java…
me parece una solución… sencilla… pero incompleta… bueno mientras no aparezca nada mejor.. sigo a la deriva con FF y opera… jjj
@Tecnometro: http://www.dlitz.net/temp/is-this-clickjacking.html el ejemplo esta bueno….
entendible hasta para quien solo navega…
Esperemos que pronto alga una gran camada de navegadores recargados…que solucionen esto… jj o nos toca vivir sin un monton d funcionalidades por la seguridad!!!

dnL7up

DesaprobarAprobar0dnL7up dijo el 2-10-2008 a las 21:15:

19

Desde cualquier navegador se puede estar a salvo sabiendo ser precavido.
Lo curioso es que quienes conozcan estas medidas que se exponen aquí, sabrán ser precavidos como para no necesitarlas.
El problema es que la mayoría de los usuarios comunes no saben que existe algo como el “clickjaking” por lo que no tomaran ni las medidas aquí expuestas, ni las precauciones correspondientes.
Y es que el problema no esta limitado al navegador, de hecho depende MUCHO del usuario (víctima.) Por lo cual la mejor protección es la información.

overspace

DesaprobarAprobar5overspace dijo el 2-10-2008 a las 21:20:

20

A mi me parece una vergüenza que esté tratando este tema como algo nuevo, hace mas de 6 años que muchos de los webmasters sabemos que era posible hacer esto. Y me parece aún más vergonzozo que digan que no hay forma de controlar este tipo de problemas. A mi me parece que le estan añadiendo mucho sensacionalismo a la cosa y hay gente que quiere figurar y decir que son los expertos y ganar dinero con conferencias y entrevistas

iwantback

DesaprobarAprobar-1iwantback dijo el 2-10-2008 a las 21:37:

21

@Juampa, nadien te meo :D :D :D pero eso si que va en buena

cimoc

DesaprobarAprobar0cimoc dijo el 2-10-2008 a las 21:47:

22

Para quienes utilizan Explorer, Safari y Chrome: lamentablemente no se ha encontrado un método que entregue una protección realmente eficaz contra el Clickjacking.

Y quién con un mínimo de conocimiento de software y sentido común usa esos navegadores?

j

DesaprobarAprobar0j dijo el 2-10-2008 a las 22:08:

23

@dnL7up: totalmente de acuerdo

Vareloco

DesaprobarAprobar-1Vareloco dijo el 2-10-2008 a las 22:28:

24

@Bonnie Chan
jaja demás, debería ser ese el logo de FW

Usuario_Opera

DesaprobarAprobar0Usuario_Opera dijo el 2-10-2008 a las 22:52:

25

En Opera es:
Herramientas -> Opciones -> Avanzado -> Contenido, desmarcar todas las opciones ahi…

ademas de deshabilitar “iFrames” en “opera:config” -> Extensions

@Matias: si se puede componer mensajes en gmail, pero hay que cambiarse a la “vista básica en HTML”

coyote5

DesaprobarAprobar-1coyote5 dijo el 2-10-2008 a las 23:23:

26

Yo uso Safari.. he perdido el sentido común!!

Fernando

DesaprobarAprobar-3Fernando dijo el 2-10-2008 a las 23:38:

27

Adios fayerwayer, me exilio de interrnet, es muy inseguro navegar por la red, volverè cuando algun navegador me de completa segurida…

Injerto

DesaprobarAprobar0Injerto dijo el 3-10-2008 a las 01:15:

28

Gmail no debería estar hecho con iframes, sino con divs y textareas. Los iframes deberían desaparecer pronto.

Injerto

DesaprobarAprobar0Injerto dijo el 3-10-2008 a las 01:16:

29

De hecho antiguamente se podía hacer un iframe que mostrara el contenido de tu disco duro (con src=file://C:) y algunas páginas lo usaban apra asustar a la gente. Con ajax dejaron de ser necesarios y ahora son una molestia.

askj

DesaprobarAprobar0askj dijo el 3-10-2008 a las 01:27:

30

es opera:config
con puntos

Deja tu Comentario

XHTML: Puedes usar: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <code> <em> <i> <strike> <strong>

Previsualizar comentario?