Chinaunix首页 | 论坛 | 博客
  • 博客访问: 1198928
  • 博文数量: 272
  • 博客积分: 3899
  • 博客等级: 中校
  • 技术积分: 4734
  • 用 户 组: 普通用户
  • 注册时间: 2012-06-15 14:53
文章分类

全部博文(272)

文章存档

2012年(272)

分类: 网络与安全

2012-06-26 11:32:25

今天早上打开看新闻,看到Twitter  Clickjacking Spam 攻击了。



攻击者使用了一个透明的iframe指向 Twitter, 下面放的是一个button,当用户点击button时,实际上是在 Twitter 上进行了操作。同时该操作会复制此行为进行传播.

原理演示:

CSS:

  1. iframe { position:absolute;width:550px;height:228px;top:-170px;left:-400px;z-index: 2;opacity: 0;filter: alpha(opacity=0); }
  2. button { position:absolute;top:10px;left:10px;z-index:1;width: 120px; }


目前Twitter 通过增加frame busting 的方式修补了该漏洞。

阅读(1000) | 评论(0) | 转发(0) |
0

上一篇:HtmlEncode二三事

下一篇:Script Encoding Tips续

给主人留下些什么吧!~~