image

Safari meest kwetsbare clickjacking browser

dinsdag 30 september 2008, 13:59 door Redactie, 7 reacties

Gisteren kwam het Amerikaanse US-CERT nog met het advies om iframes in de browser uit te schakelen, aangezien dit nog de enige bekende bescherming tegen clickjacking is. Safari gebruikers hebben pech, want daar is dit niet in te stellen. Via clickjacking kunnen aanvallers de "klik" van de gebruiker voor kwaadaardige doeleinden gebruiken. Browserhacker Michal Zalewski ging deze week op het onderwerp in, maar ook hij kon nog niet precies zeggen wat de aanval behelst.

"Een kwaadaardige pagina in domein A creëert een iframe die wijst naar een applicatie in domein B, waar de gebruiker op dat moment via cookies is geauthenticeerd. De top-level pagina kan dan een gedeelte van het iframe met andere visuele elementen verbergen om alles achter een enkele user interface knop te verstoppen in domein B, 'verwijder alle items', 'voeg deze persoon als vriend toe', etc. Het laat dan een misleidende user interface zien die laat geloven dat de button iets anders doet en onderdeel van site A is, en nodigt de gebruiker uit om erop te klikken. Hoewel de genoemde voorbeelden naïef zijn, is dit duidelijk een probleem voor een groot aantal moderne web applicaties."

Eerder kwam ook de Nederlandse beveiligingsonderzoeker Ronald van den Heetkamp met dit voorbeeld. "Ook een vorm van clickjacking. Alleen dan zonder iframe, maar gewoon een formuliertje." Hij denkt dat als de gebruiker klikt, de aanvaller snel een button plaatst waar geklikt gaat worden. "Je kunt gewoon een click 'opvangen' en dan een knop of link plaatsen op de locatie, die je al weet via x,y as van de muis positie, dan schrijf je daar snel met javascript een link of knop op die plaats. Mijn voorbeeld kan dat ook, alleen dan zonder JavaScript." Toch houdt hij nog een slag om de arm aangezien de details schaars zijn. Die komen pas als Adobe het probleem heeft gepatcht, hoewel ook de browser vendors actie moeten ondernemen.

Reacties (7)
30-09-2008, 14:18 door Lamaar
Safari meest kwetsbaar? Dat kan niet, dat *moet* Internet Explosie zijn. Zal wel weer een verdachtmaking van Microsoft aan het adres van Apple zijn. Apple heeft toch nooit beveiligingsproblemen? Of Adobe, whatever.
30-09-2008, 15:47 door prikkebeen
Clickjacking is een kwetsbaarheid die verband houdt met de manier waarop browsers opgebouwd zijn. Alle browsers zijn hier dus vatbaar voor, of kwetsbaar. Het is maar net hoe je het wilt zien. Het is ook OS onafhankelijk. Om het compleet uit te sluiten zouden de browsers van de grond af opnieuw geschreven moeten worden. Als je in Safari de Iframes niet uit kunt zetten, wat op dit moment de enige workaround is, dan is Safari op dit moment dus het kwetsbaarst. Een patch van Adobe is ook een pleister wat het fundamentele probleem niet oplost.
30-09-2008, 17:08 door [Account Verwijderd]
[Verwijderd]
30-09-2008, 19:57 door cyberpunk
Door Peter VDe nieuwste versie van NoScript voorkomt in de browser Firefox deze clickjacking.

Deze versie dateert van 17 september; er is niets nieuws in wat betreft clickjacking (al biedt het wel wat bescherming). De auteur raadt overigens aan om Forbid IFRAME aan te vinken. De meest recente versie is een development version, waar wél rekening is gehouden met clickjacking, en die vind je hier: [url=http://software.informaction.com/data/betas/noscript-1.8.1.8.xpi]http://software.informaction.com/data/betas/noscript-1.8.1.8.xpi[/url]
30-09-2008, 20:05 door Zipper306
Door Peter VDe nieuwste versie van NoScript voorkomt in de browser Firefox deze clickjacking.

De nieuwste kan worden gedowload vanaf deze URL:

https://addons.mozilla.org/en-US/firefox/addon/722/#install-54099

Geen kwaad woord over de Firefox browser.
Maar heb je ooit gewerkt met Noscript?
Na tie minuten gebruik van Noscript deinstalleer je dat onding.

Na ieder script moet je toestemming geven.
Noscript geeft alleen maar een schijnveiligsheids gevoel.
Na een paar minuten geeft de gewone gebruiker op iedere melding van Noscipt gewoon toestemming.
30-09-2008, 21:15 door cyberpunk
Door Zipper306

Geen kwaad woord over de Firefox browser.
Maar heb je ooit gewerkt met Noscript?
Na tie minuten gebruik van Noscript deinstalleer je dat onding.

Ik werk er al heel wat langer dan 10 minuten mee... Een handvol sites heb ik in de whitelist gezet, een ander deel (zoals Google en stats bijv.) staat als Untrusted. Nieuwe sites geef ik pas (tijdelijke) toestemming als het echt nodig is (niet dikwijls). Wat de gewone gebruiker er mee doet interesseert me niet echt, maar ik ken nog wel een paar mensen die zenuwen krijgen van NoScript. Ik dus niet.
30-09-2008, 21:24 door prikkebeen
Noscript gaat hier ook alleen uit als het echt niet anders kan. Ook de stats en Google cs. staan bij mij untrusted.
Hetzelfde geldt voor cookies (Cookiesafe) . En IFrame staat op blokkeren. Het is voor dit moment het meest veilige.
De whitelist kan ik op meerder computers gebruiken en wordt al naar gelang de pc die ik gebruik bijgewerkt.
Ook heb ik nog Flashblock erbij staan met een whitelist. Beetje paranoia misschien, maar better safe than sorry.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.