您现在的位置是:亿华灵动 > 物联网
新的“DoubleClickjacking”漏洞可绕过网站的劫持保护
亿华灵动2025-11-26 19:22:59【物联网】0人已围观
简介安全专家揭示了一种新型的“普遍存在的基于时间的漏洞”,该漏洞通过利用双击操作来推动点击劫持攻击及账户接管,几乎波及所有大型网站。这一技术已被安全研究员Paulos Yibelo命名为“DoubleCl
安全专家揭示了一种新型的漏洞“普遍存在的基于时间的漏洞”,该漏洞通过利用双击操作来推动点击劫持攻击及账户接管 ,可绕几乎波及所有大型网站 。过网这一技术已被安全研究员Paulos Yibelo命名为“DoubleClickjacking”。劫持

Yibelo指出:“它并非依赖单一点击,保护而是漏洞利用双击的序列。这看似微小的可绕变化,却为新的过网UI操控攻击敞开了大门 ,源码下载能够绕过所有现有的劫持点击劫持防护措施 ,包括X-Frame-Options头部或SameSite: Lax/Strict cookie。保护”
点击劫持,漏洞亦称作UI重定向,可绕是过网一种攻击手段 ,诱使用户点击看似无害的劫持网页元素(如按钮) ,进而导致恶意软件的保护安装或敏感信息的泄露。DoubleClickjacking作为这一领域的变种,香港云服务器它利用点击开始与第二次点击结束之间的时间差来规避安全控制,以最小的用户交互实现账户接管。
具体步骤如下:
用户访问一个由攻击者控制的网站,该网站要么在无需任何用户操作的情况下自动打开一个新的浏览器窗口(或标签页) ,要么在点击按钮时打开。新窗口可能模仿一些无害的内容 ,例如CAPTCHA验证 ,提示用户双击以完成操作 。服务器租用在双击过程中,原始网站利用JavaScript Window Location对象悄悄重定向至恶意页面(如,批准恶意的OAuth应用程序)。同时,顶层窗口被关闭 ,使用户在毫不知情的情况下通过批准权限确认对话框授予访问权限。Yibelo表示 :“大多数Web应用程序和框架都认为只有单次强制点击存在风险 。DoubleClickjacking引入了一层许多防御措施从未考虑过的内容。像X-Frame-Options 、SameSite cookie或CSP这样的方法无法抵御这种攻击 。亿华云”
网站所有者可通过客户端手段消除这类漏洞,默认禁用关键按钮 ,仅在检测到鼠标手势或按键时激活 。研究发现 ,诸如Dropbox等服务已经实施了此类预防措施。作为长远解决方案,建议浏览器供应商采纳类似X-Frame-Options的新标准来防御双击利用。
Yibelo强调:“DoubleClickjacking是一种众所周知的攻击类别的变种 。通过利用点击之间的事件时间差 ,免费模板攻击者能够在瞬间无缝地将良性UI元素替换为敏感元素。”
此次披露距离研究人员展示另一种点击劫持变体(即跨窗口伪造 ,亦称作手势劫持)已近一年,该变体依赖于说服受害者在攻击者控制的网站上按下或按住Enter键或空格键以启动恶意操作 。
在Coinbase和Yahoo!等网站上,如果已登录任一网站的受害者访问攻击者网站并按住Enter/空格键 ,则可能被利用来实现账户接管 。
“这是因为这两个网站都允许潜在攻击者创建具有广泛权限范围的OAuth应用程序以访问其API,并且它们都为用于授权应用程序进入受害者账户的‘允许/授权’按钮设置了静态和/或可预测的高防服务器‘ID’值。”
参考来源:https://thehackernews.com/2025/01/new-doubleclickjacking-exploit-bypasses.html
很赞哦!(442)
相关文章
- QBot通过DLL侧载方式感染设备
- 联想ideacentrek450性能如何?(探索联想ideacentrek450的优势和劣势)
- 超级PlusBB霜的使用效果及评价(一款让你肌肤焕发光彩的神奇产品)
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 威胁预警!黑客正在滥用微软 Graph API 与C&C“隐蔽通信”
- 新版BIOS设置教程(快速了解如何利用新版BIOS优化电脑性能,提升用户体验)
- BIND 9 DNS 解析软件漏洞使全球企业面临缓存投毒与拒绝服务攻击风险
- 享受AI红利之前,企业还需要构建面向AI的应用交付与安全平台!
- LSA误报问题再现,微软撤回Defender修复补丁
- 尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求)
热门文章
站长推荐
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 苹果6s搭载iOS10.3.1
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- 0day 漏洞量产?AI Agent “生产线”曝光
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 探索MacBookPro839的卓越性能和创新设计(解析MacBookPro839的最新功能和令人惊叹的用户体验)
- 微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题) 云服务器香港物理机网站建设源码库b2b信息平台企业服务器亿华云







