www.wikidata.de-de.nina.az
Clickjacking ist eine Technik bei der ein Computerhacker die Darstellung einer Internetseite uberlagert und dann deren Nutzer dazu veranlasst scheinbar harmlose Mausklicks und oder Tastatureingaben durchzufuhren Inhaltsverzeichnis 1 Funktionsweise 2 Gegenmassnahmen 3 Literatur 4 Weblinks 5 QuellenFunktionsweise BearbeitenAngreifer lassen die ahnungslosen Anwender scheinbar auf die uberlagerten Objekte klicken Tatsachlich jedoch wird der ursprungliche Inhalt Button Link der Internetseite ausgelost So geschieht es dass der User anstatt lediglich auf die ihm vorgegaukelten Links an einer Stelle zu klicken eine vom Hacker definierte beliebige Aktion auslost Dies betrifft Seiten die beispielsweise Links und Schaltflachen zur Konfiguration von Systemeinstellungen enthalten Wahrend der Nutzer also denkt er tatige harmlose Eingaben in einer Internetseite andert er in Wahrheit ohne es zu merken z B Einstellungen einer angeschlossenen Kamera oder eines Mikrophons Beispielsweise kann so auch eine Website Schaltflache die zum Absenden von Anmeldedaten dient mit einem fur den User unsichtbaren Button uberlagert werden Uber diesen lassen sich die Informationen an den Angreifer ubermitteln Gegenmassnahmen BearbeitenClickjacking ist ein konzeptionelles Problem von JavaScript und Webanwendungssicherheit Es beruht nicht auf einem Fehler des Anwendungsprogrammierers insofern sind Gegenmassnahmen nicht trivial Fast alle Browser haben inzwischen die Moglichkeit eingefuhrt dass Webanwendungen einen Header X Frame Options 1 senden der dem Browser anzeigt ob die Webseite in einem Frame angezeigt werden darf oder nicht Moglich sind hierfur die Werte DENY Seite darf nicht in Frame angezeigt werden SAMEORIGIN Seite darf nur von Frames auf derselben Domain angezeigt werden und ALLOW FROM Seite darf von spezifizierter Domane und URL angezeigt werden 2 Voraussetzung fur diesen Schutz ist aber dass er sowohl von der Webanwendung als auch vom Browser unterstutzt wird Der Header ist bislang kein offizieller Standard Unterstutzt wird er vom Internet Explorer ab Version 8 0 Firefox ab 3 6 9 Opera ab 10 50 Safari ab 4 0 und Chrome ab 4 1 249 1042 Konqueror unterstutzt diese Moglichkeit nur bei Nutzung der Webkit Engine welche das altere KHTML ablost 3 Ausserdem besteht die Moglichkeit in alteren Browsern mit Hilfe eines JavaScript Framekillers die Ausgabe der Seite zu unterbinden Dabei muss jedoch beachtet werden dass die Seite vor Ausfuhrung des JavaScripts versteckt ist und erst bei einer erfolgreichen Frame Uberprufung angezeigt wird Sonst lasst sich der Framekiller selbst umgehen 4 lt style gt html display none lt style gt lt script gt if self top document documentElement style display block else top location self location lt script gt Literatur BearbeitenFranco Callegati Marco Ramilli Frightened by Links In IEEE Security and Privacy 7 6 Nov 2009 ISSN 1540 7993 S 72 76 doi 10 1109 MSP 2009 177 Weblinks BearbeitenMeldung auf heise de Einzelheiten zu Clickjacking Angriffen veroffentlicht computerworld ch 10 Oktober 2008 abgerufen am 24 November 2008 New Insights into Clickjacking Owasp AppSec Research 2010 UI Redressing Attacks and Countermeasures Revisited Web Application Security Clickjacking Client und Server Systeme vor Mausklick Raub schutzenQuellen Bearbeiten Archivierte Kopie Memento des Originals vom 7 Oktober 2010 im Internet Archive nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot developer mozilla org http tools ietf org html draft ietf websec x frame options 00 https bugs kde org show bug cgi id 259070 http seclab stanford edu websec framebusting framebust pdf Abgerufen von https de wikipedia org w index php title Clickjacking amp oldid 227160165