MozTW 討論區

各項 Mozilla 相關軟體與技術討論
現在的時間是 2025-08-26, 04:50

所有顯示的時間為 UTC + 8 小時





發表新文章 回覆主題  [ 5 篇文章 ] 
發表人 內容
文章發表於 : 2009-02-03, 18:24 
離線
頭像

註冊時間: 2006-04-08, 15:10
文章: 2699
來自: 臺北縣隔壁
連結:點我

引言回覆:
微軟上周釋出的IE8 RC版瀏覽器強調可防堵點閱綁架(ClickJacking)漏洞。然後,隨後Google的Chrome及Mozilla的Firefox先後傳出含有點閱綁架漏洞,都讓點閱綁架問題再度浮上檯面,成為熱門討論議題。

點閱綁架漏洞是由WhiteHat Security技術長Jeremiah Grossman及SecTheory執行長Robert Hansen在去年9月首度揭露,該漏洞可讓駭客仿造合法網頁,並將偽造的透明網頁藏於合法網頁下,因此使用者以為是在合法網頁上的滑鼠點選,實際上是觸動了惡意網頁的指令。如果駭客偽造的是銀行網頁,那麼使用者也許只是按了某一個網頁連結,卻可能是將錢轉到陌生的帳戶中,駭客也可透過此漏洞讓使用者下載惡意程式或是執行任何功能。

當時這兩名資安人員指出所有的瀏覽器都含有該漏洞,無一倖免。而一名安全研究人Aditya Sood則在上周發表了針對Chrome瀏覽器的點閱綁架漏洞概念性驗證程式,該程式除了影響Chrome外,Firefox亦在危及名單內,Google已著手修補相關漏洞並不忘表示所有瀏覽器都會受到點閱綁架漏洞影響。


IE 和 Firefox 還有 Chrome 都有份,那 Opera 和 Safari 到那去了呢? :lol:


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.9.0.5) Gecko/2008120122 Firefox/3.0.5
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2009-02-03, 19:19 
離線
頭像

註冊時間: 2007-02-22, 00:44
文章: 56
我不懂這要怎麼防耶....
不是只要控制 onclick 就可以執行 JavaScript 了嗎?

_________________
圖檔


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.9.0.5) Gecko/2008120122 Firefox/3.0.5
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2009-02-04, 11:45 
離線
[網站管理員]
頭像

註冊時間: 2004-09-27, 09:24
文章: 1685
tobbytw 寫:
我不懂這要怎麼防耶....
不是只要控制 onclick 就可以執行 JavaScript 了嗎?

是啊,只要:
<a href="http://google.com/" onmouseup="this.location='http://yahoo.com/';">Google</a>
就夠算是 clickjacking 了。

_________________
korp + korp 中文站(沒精神更新)


回頂端
Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10.5; en-US; rv:1.9.0.5) Gecko/2008120121 Firefox/3.0.5
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2009-02-04, 11:49 
離線
頭像

註冊時間: 2007-02-22, 00:44
文章: 56
kourge 寫:
tobbytw 寫:
我不懂這要怎麼防耶....
不是只要控制 onclick 就可以執行 JavaScript 了嗎?

是啊,只要:
<a href="http://google.com/" onmouseup="this.location='http://yahoo.com/';">Google</a>
就夠算是 clickjacking 了。


那要怎麼防?
都不要有連結就很安全喔?

_________________
圖檔


回頂端
Mozilla/5.0 (X11; U; Linux x86_64; zh-TW; rv:1.9.0.5) Gecko/2008121623 Ubuntu/8.10 (intrepid) Firefox/3.0.5
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2009-02-04, 12:44 
離線
[網站管理員]
頭像

註冊時間: 2005-05-08, 11:35
文章: 1738
來自: 美麗的藍星
tobbytw 寫:
那要怎麼防?
都不要有連結就很安全喔?
其實我也看不太懂,他的意思可能是說, IE8 會送出一個訊號詢問網站框架框住的方式,如果網站回應 DENY ,那 IE 就不會顯示任何被框住的網頁。 我猜可能是這樣吧? :?

_________________
- Wayne


回頂端
Mozilla/5.0 (compatible; Konqueror/4.2; Linux; x86_64) KHTML/4.2.0 (like Gecko)
 個人資料  
引用回覆  
顯示文章 :  排序  
發表新文章 回覆主題  [ 5 篇文章 ] 

所有顯示的時間為 UTC + 8 小時


誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 14 位訪客


不能 在這個版面發表主題
不能 在這個版面回覆主題
不能 在這個版面編輯您的文章
不能 在這個版面刪除您的文章
不能 在這個版面上傳附加檔案

搜尋:
前往 :  
Powered by phpBB® Forum Software © phpBB Group
正體中文語系由 竹貓星球 維護製作
© moztw.org, Mozilla Foundation
MozTW,Mozilla 台灣社群