问题

Clickjacking 难道是这个东西?

2008年09月26日 星期五 标签: ,

10月16日更新:根据这几天出来的信息,Clickjacking果然就是利用分层的原理,诱骗用户点击。实际操作中,可分成两类,一是通过Flash控制本地资源,二是通过设置透明iframe把用户行为影射到另一个网站上去。
第一种Flash的问题,最让人恐惧的莫过于被强制打开本机摄像头,Adobe已率先打了补丁,大家也可以到这个官方网页作全局关闭设置,国内的金山毒霸360等都设立了专题;
至于第二种状况,因为是网页CSS标准之一,解决办法应该是没有的(除非禁用iframe),过门还是提醒一下吧,不要在任何网站保持登录状态,关掉网页应前先注销或退出,Clickjacking细节虽然还未完全公开,但已可见其巨大破坏力。
今早对此测试了一下QQ空间,发现毫无防备,他们应该还没注意到这个问题,哀哉!我仿佛又看见了N个搓揉QQ用户的方法。

9月26日原文:
跨浏览器攻击漏洞 Clickjacking , 最近开始被广泛报道,据说还能引起恐慌 (这里这里这里 和 这里)。

目前各种渠道透露出来的信息有两段

  •  总的来说,当你访问一个恶意网站的时候,攻击者可以控制你的浏览器对一些链接的访问,这个漏洞影响到几乎所有浏览器,除非你使用 lynx 一类的字符浏览器。这个漏洞与 JavaScript 无关,即使你关闭浏览器的 JavaScript 功能也无能为力。事实上这是浏览器工作原理中的一个缺陷,无法通过简单的补丁解决。一个恶意网站能让你在毫不知情的情况下点击任意链接,任意按纽或网站上 任意东西。
  • 比如在 Ebay,因为可以嵌入 JavaScript,虽然攻击并不需要 JavaScript,但可以让攻击更容易进行。只用 lynx 字符浏览器才能保护你自己,同时不要任何动态的东西。该漏洞用到 DHTML,使用防 frame 代码可以保护你不受跨站点攻击,但攻击者仍可以强迫你点击任何链接。你所做的任何点击都被引导到恶意链接上,所以,那些 Flash 游戏将首当其冲。

上文对于Clickjacking的描叙,主要有以下几个特征:

  1. 网站必须被注入代码(挂马)
  2. 与 JavaScript 无关
  3. 该漏洞用到 DHTML
  4. 所做的任何点击都被引导到恶意链接上

这四点刚好,和上一年在MySpace发现的诱骗方式相当吻合,难道所谓的Clickjacking就是这段代码?

<a href="你想链接的地址" mce_href="你想链接的地址" style="position:absolute; left:0px; top:0px; padding:1000px 1000px 1000px 1000px;"> </a>

这里有人列出了一些相关的猜想,  但需要用到javascript。

最后,我觉得,一个被挂马的网页,本身就是不安全的,如何把马去掉才是最主要的,通过修补浏览器漏洞来解决挂马的问题,不是一个解决的办法。

电信又抽筋

2008年07月07日 星期一 标签: , ,

当海外网站不能访问时,大家最先想到的是什么?

是线路故障?是电信升级?是CDMA整合?还是那堵伟大的……

墙!

国外网站访问不了7月6日下午4时开始,广州ADSL用户 (天河、越秀、荔湾、海珠) - 过门访问国外网站出现问题,期间DNS解析故障,甚至Baidu.com都解析不了。尝试转用OpenDNS,对应IP 208.67.222.222 及 208.67.220.220 不能链接。只有 google.com 可以直接访问,其它网站需要使用代理。

6时左右,国内网站域名解析回复正常,国外网站域名依然不能解析,怀疑是由于不能与国外DNS服务器链接引起。
过门同时发现 google.com 、yahoo.comaol.com 等著名网站已经畅通,速度还比平时快了一些。

晚上11时30分,一切链接恢复正常,访问流畅,浏览YouTube飞快,比土豆还快 。

阅读这篇文章的其余部分 »

121.32.136.231与电信宽带

2007年12月27日 星期四 标签: , ,

[HTML技术相关]

阅读这篇文章的其余部分 »

yo2升级博客动荡feed访问困难

2007年12月01日 星期六 标签: , , ,

yo2升级,博客非常不稳定,可能会长时间出现服务器错误,如果访问本站 www.gomain.net 失败,请稍移玉歩到百度站 hi.baidu.com/gomain ,两站文章在这段时间会保持同步更新。

yo2朋友可以去站长oneoo的饭否关注最新升级情况。

另外,因广州、深圳、上海等地方的电信不能访问,本站rss feed地址 rss.gomain.net 暂时更改为 feed.feedsky.com/gomain ,教育网、海外朋友依然可以使用 rss.gomain.net 订阅,使用在线阅读器的网友也不需要修改feed地址。

不知各位访问 rss.gomain.net 和IP地址 61.4.177.3 是否正常?希望大家能帮忙测试,并告知所在地及使用线路,非常感谢!

但愿一切可以早日安定下来。

阅读这篇文章的其余部分 »

digg模式在中国可能行不通

2007年11月26日 星期一 标签: , , ,

华南虎40张照片全部曝光,大家只需留意两个数字:

全套华南虎数码照片曝光

阅读这篇文章的其余部分 »