Linux slogan
Visite também: Segurança Linux · BR-Linux.org · Dicas-L · Doode · NoticiasLinux · SoftwareLivre.org · UnderLinux



» Screenshot
» Login
Login:
Senha:

Se você ainda não possui uma conta, clique aqui.

Esqueci minha senha


Dica

Clickjacking - uma breve análise sobre o assunto
Linux user
Publicado por André em 24/02/2010

Login: andrezc, 1163635 pontos
[ Hits: 2581 ]

Clickjacking - uma breve análise sobre o assunto

O Clickjacking permite que um cracker possa forjar um link, ou um botão de um determinado site, o que, obviamente pode trazer riscos e dores de cabeça.

A vulnerabilidade está presente em diversos navegadores como o Firefox, Opera, Internet Explorer entre outros, fazendo assim um maior estrago, e pelo que eu andei lendo ultimamente pelo assunto, pode acontecer do usuário malicioso ter acesso ao seu microfone e/ou webcam, devido a uma vulnerabilidade no Adobe Flash Player.

Por isso, sites de confiança, podem SIM estar infectados, com seus links e botões direcionando para sabe-se lá aonde... (imagine isso no site de um banco).

Já existem algumas "correções", que abaixo iremos conhecer.

Como é feito o Clickacking e qual são as possíveis correões

Um exemplo de um código que "infecta" um link seria este:

<a id="opa" href="http://www.juniorlinux.com.br/">Clique para visitar o site juniorlinux.com.br</a>
<script>
   document.getElementById("opa").onclick = function()
   {this.setAttribute("href", "http://www.vivaolinux.com.br/");}
</script>

A saída seria isso:
Linux: Clickjacking - Uma breve análise sobre o assunto
Mas como vocês podem ver, no cabeçalho da página está como ele iria direcionar para o meu site, o juniorlinux.com.br, isso você pode verificar na imagem acima, mas quando eu clico, olha só para onde ele é direcionado:
Linux: Clickjacking - Uma breve análise sobre o assunto
Bastante interessante, porém perigoso!

Uma das poucas formas realmente testadas e garantidas contra este tipo de ataque é fazer o uso do bom e velho Lynx, para quem não tem ele, pode instalá-lo via apt-get, para isso use o comando:

# apt-get install lynx

Só que como a vida não é fácil, ele é em modo de texto, e por isso muitos sites não vão rodar corretamente, então nós teremos de apelar para os complementos e plugins.

Eu já dei uma dica aqui no Viva o Linux sobre o NoScript, um complemento para Firefox, o que é uma ótima solução, bastante eficiente, porém, não é 100%

Esta minha dica sobre o NoScript pode ser visitada em: NoScript - Proteção quando o assunto e XSS e Clickjacking

E a Adobe, que não podia ficar fora dessa, por ser também um foco de ataque, publicou em seu blog uma "possível solução" para o clickjacking, você pode verificar isso nos links:

Conclusão

Como vimos nesta dica, há algumas formas de se proteger do ataque Clickjacking, porém, como nada é 100%, eu não garanto nada. A internet é um ambiente pouco seguro, onde novas vulnerabilidades podem ser descobertas a qualquer momento, e como consequência, quando não tomamos cuidado com esse tipo de coisa, o prejuízo pode ser grande.

As vezes muitos deixam de instalar esses plugins e complementos, pois acham que por visitarem o site de sempre estão seguros, mas não é por aí não... medidas de segurança sempre são bem vindas, procure sempre verificar os certificados de segurança, procurar por atualizações dos seus programas, como navegadores por exemplo, verificar por novos complementos que ajudam na segurança em sites como:
Porque segurança nunca é demais, procure sempre tomar as medicas de segurança cabíveis, e você terá menos dor de cabeça.

Referências:
Att Andre S. Rosa Junior
www.juniorlinux.com.br


Outras dicas deste autor

Leitura recomendada
   Dica Linux recomendada Como instalar flashplayer em plataforma 64 bits
   Dica Linux recomendada Configuração de internet móvel 3G CTBC no Ubuntu
   Dica Linux recomendada Configurando o X Window System
   Dica Linux recomendada Exemplos de uso do tcpdump
   Dica Linux recomendada Instalando o Drive NVIDIA-Linux-x86_64-285.05.09.run no Debian 6

Comentários
[1] Comentário enviado por reideer em 25/02/2010 - 08:41h:

Pena que não é viável desativar scripts, pois hoje em dia é quase impossível encontrarmos um site que não tenha seu funcionamento baseado em javascript .


Contribuir com comentário


  
Para executar esta ação você precisa estar logado no site, caso contrário, tudo o que for digitado será perdido.
Responsável pelo site: Fábio Berbert de Paula - Conteúdo distribuído sob licença GNU FDL
Site hospedado por:

Viva o Linux

A maior comunidade Linux da América Latina! Artigos, dicas, tutoriais, fórum, scripts e muito mais. Ideal para quem busca auto-ajuda em Linux.