新的“DoubleClickjacking”漏洞可绕过网站的劫持保护

  发布时间:2025-12-07 20:47:40   作者:玩站小弟   我要评论
安全专家揭示了一种新型的“普遍存在的基于时间的漏洞”,该漏洞通过利用双击操作来推动点击劫持攻击及账户接管,几乎波及所有大型网站。这一技术已被安全研究员Paulos Yibelo命名为“DoubleCl 。

安全专家揭示了一种新型的漏洞“普遍存在的基于时间的漏洞” ,该漏洞通过利用双击操作来推动点击劫持攻击及账户接管 ,可绕几乎波及所有大型网站 。过网这一技术已被安全研究员Paulos Yibelo命名为“DoubleClickjacking” 。劫持

Yibelo指出:“它并非依赖单一点击,保护而是漏洞利用双击的序列。这看似微小的可绕变化 ,却为新的过网UI操控攻击敞开了大门,免费模板能够绕过所有现有的劫持点击劫持防护措施,包括X-Frame-Options头部或SameSite: Lax/Strict cookie 。保护”

点击劫持 ,漏洞亦称作UI重定向 ,可绕是过网一种攻击手段 ,诱使用户点击看似无害的劫持网页元素(如按钮),进而导致恶意软件的保护安装或敏感信息的泄露 。DoubleClickjacking作为这一领域的变种 ,模板下载它利用点击开始与第二次点击结束之间的时间差来规避安全控制,以最小的用户交互实现账户接管。

具体步骤如下:

用户访问一个由攻击者控制的网站,该网站要么在无需任何用户操作的情况下自动打开一个新的浏览器窗口(或标签页),要么在点击按钮时打开  。新窗口可能模仿一些无害的内容,例如CAPTCHA验证 ,提示用户双击以完成操作 。源码下载在双击过程中,原始网站利用JavaScript Window Location对象悄悄重定向至恶意页面(如 ,批准恶意的OAuth应用程序)  。同时  ,顶层窗口被关闭,使用户在毫不知情的情况下通过批准权限确认对话框授予访问权限  。

Yibelo表示:“大多数Web应用程序和框架都认为只有单次强制点击存在风险 。DoubleClickjacking引入了一层许多防御措施从未考虑过的内容。像X-Frame-Options 、SameSite cookie或CSP这样的方法无法抵御这种攻击 。源码库

网站所有者可通过客户端手段消除这类漏洞,默认禁用关键按钮,仅在检测到鼠标手势或按键时激活。研究发现,诸如Dropbox等服务已经实施了此类预防措施。作为长远解决方案 ,建议浏览器供应商采纳类似X-Frame-Options的新标准来防御双击利用。

Yibelo强调:“DoubleClickjacking是一种众所周知的攻击类别的变种 。通过利用点击之间的事件时间差  ,高防服务器攻击者能够在瞬间无缝地将良性UI元素替换为敏感元素。”

此次披露距离研究人员展示另一种点击劫持变体(即跨窗口伪造 ,亦称作手势劫持)已近一年,该变体依赖于说服受害者在攻击者控制的网站上按下或按住Enter键或空格键以启动恶意操作 。

在Coinbase和Yahoo!等网站上 ,如果已登录任一网站的受害者访问攻击者网站并按住Enter/空格键,则可能被利用来实现账户接管 。

“这是因为这两个网站都允许潜在攻击者创建具有广泛权限范围的OAuth应用程序以访问其API ,并且它们都为用于授权应用程序进入受害者账户的‘允许/授权’按钮设置了静态和/或可预测的香港云服务器‘ID’值。”

参考来源 :https://thehackernews.com/2025/01/new-doubleclickjacking-exploit-bypasses.html

  • Tag:

相关文章

  • 如何防范私有云中的安全风险

    ​希望采用云计算服务但不想将其数据委托给云计算提供商的企业通常构建自己的本地云,也称为私有云。他们构建自己的基础设施,开发或购买软件,并建立一个内部团队来管理和运营。虽然企业的目标是控制自己的数据,但
    2025-12-07
  • 安全软件开发浅谈

    前 言数字化时代,软件安全已成为不可忽视的问题。软件安全不仅关系到数据的保密性、完整性和可用性,还直接影响到企业和个人的声誉和经济利益。本文剖析软件开发中的软件设计、可能存在的安全问题和相应的防护措施
    2025-12-07
  • 即将过气的五大网络安全技术

    随着人工智能等新兴技术的快速发展,网络安全市场正迎来一次重大技术变革并重新回到高速发展的轨道上。根据Gartner的预测,2025年全球网络安全支出将增长15%,达到2120亿美元。但是,一些传统网络
    2025-12-07
  • 苹果警告三处正被活跃利用的零日漏洞

    苹果公司发布紧急安全公告,披露编号为CVE-2025-24200、CVE-2025-24201和CVE-2025-24085的三处高危零日漏洞正被用于复杂网络攻击。这些漏洞影响iPhone、iPad、
    2025-12-07
  • 保护智能家居免受黑客攻击的六种方法

    由于智能家居设备依赖无线连接来运行,因此它们在默认情况下容易受到远程攻击。这就是近年来智能家居成为黑客攻击目标的原因。那么,智能家居是如何被黑客攻击的,如何保护自己的智能家居不被恶意行为者利用呢?智能
    2025-12-07
  • 隐私终结者:哈佛学生开发出人脸识别眼镜

    近日,两名哈佛大学学生开发了一款“人脸识别眼镜”,名为I-XRAY。这款眼镜组合了Meta Ray-Ban智能眼镜与人脸搜索引擎PimEyes,只需“轻轻一瞥”就可扫描陌生人面部图像,并快速检索其姓名
    2025-12-07

最新评论