Clickjacking avec script anti-frame

Clickjacking with a frame buster script

Réaliser une attaque de clickjacking qui modifie l’adresse e-mail de l’utilisateur malgré la présence d’un « frame buster ». Le labo est résolu lorsque l’e-mail du compte a été changé.

Identifiants fournis

  • Utilisateur : wiener

  • Mot de passe : peter

Constat initial

En essayant d’afficher la page du compte dans un <iframe> classique, la page renvoie le contenu suivant (exemple d’URL testé) :

Protection observée (frame buster)

La page contient un script qui empêche d’être encadrée et remplace le corps du document si la page est chargée dans un cadre :

Ce mécanisme détecte quand la page est dans un iframe et neutralise le contenu affiché.

Exemple de style et de calque de leurre utilisé

Mis à jour

Ce contenu vous a-t-il été utile ?