Hoşgeldin Misafir

WEB | OWASP TOP 10 | Clickjacking

Reisci

Reisci

Yerli Ve Milli Hacker
11 Mar 2020
6,569 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
WEB | OWASP TOP 10 | Clickjacking

Clickjacking, bir kullanıcıya farkında olmadan tıklatma yaptırmaya yarayan bir saldırı tekniğidir. Tıklatılacak buton HTML tagları ile frame(transparan) olarak gizlenir.Genellikle pop-up tarzı reklamları
tıklatmak,ödeme yaptırmak,kamera-mikrofon gibi aygıtları dinlemek,başka bir web sayfasına yönlendirmek gibi amaçlarla kullanılır.

Application.security üzerinden Clickjacking senaryosunu inceleyelim. CoinPay adında bir kripto varlık borsasının web uygulaması üzerinde zaafiyet oluşturacağız.

71hpugt.png


Yakın zamanda bir ISP(İnternet Servis Sağlayıcısı) hacklenmesi üzerine sızdırılan verileri inceler.CoinPay isimli kripto borsasına ait giriş bilgileri yakalar ve bunu denemeye karar verir.

4vyoila.png


CoinPay uygulaması üzerinden bilgiler ile giriş yapmayı dener.

c0d73c5.png


Ancak two-factor authentication(2 faktörlü doğrulama) adımı ile karşılaşır.

2aplajl.png


Saldırganımız kendi hesabından CoinPay uygulamasının 2 adımlı doğrulama adımını kapatma butonunu bulur.

o94yobh.png


Güvenlik adımlarını kapattığımız sayfayı opaklığı düşürerek HTML sayfası oluşturur.

kzdqutk.png


www.crypto-news.com alan adı üzerine oluşturduğu HTML sayfasını giydirir ve sunucu üzerinde web servislerini başlatır.

7j4bsge.png


Saldırganımız Bob, Alice’e kripto haberlerini içeren bir e-posta gönderir.

jdh053o.png


Gönderilen e-postada oluşturulan fake site bağlantısı veriliyor.

73ei21m.png


Çerezleri kabul ettiğimize dair bir buton gözüküyor. Ancak opaklığı düşürdüğümüzde

bdtgeri.png

Disable two-step Verification butonunu görüyoruz.Kurbana istediğimiz yeri tıklatıyoruz.

htetafy.png


Ardından CoinPay adlı siteye tekrardan giriş yaptığımızda.

f903jev.png


2 adımlı doğrulamayı bypass ettiğimizi ve direk olarak anasayfaya erişiyoruz ve Clickjacking zaafiyetini gerçekleştirmiş oluyoruz.​