Ciekawy atak na webaplikacje: wykradanie treści z ramek
Ciekawy atak na webaplikacje: wykradanie treści z ramek
Czy wiesz, że istnieje sposób na odczytanie treści umieszczonej w tagu iframe? Atakujący mogą wykorzystać tzw. ataki typu side-channel, aby "wykradać" tekst z ramki. Choć metoda ta nie jest szybka ani łatwa, to z pewnością ilustruje nowe zagrożenia w świecie webaplikacji.
Jak dokładnie działa ten atak? Odczytanie zawinięcia tekstu w iframe jest możliwe, gdy atakujący osadzi na swojej stronie zawartość z innej domeny. Kluczowe jest, aby ta domena nie stosowała zabezpieczeń w postaci nagłówka X-Frame-Options, który chroni przed clickjackingiem. W takim przypadku ofiara zobaczy w ramce stronę, która może zawierać wrażliwe informacje.
Przykładem mogą być strony profilowe, które wyświetlają zróżnicowane treści w zależności od użytkownika. Tego typu atak stawia pytania dotyczące bezpieczeństwa danych oraz konieczności stosowania odpowiednich zabezpieczeń w aplikacjach internetowych.
Na podstawie: Źródła








