Clickjacking avec script anti-frame
Clickjacking with a frame buster script
Réaliser une attaque de clickjacking qui modifie l’adresse e-mail de l’utilisateur malgré la présence d’un « frame buster ». Le labo est résolu lorsque l’e-mail du compte a été changé.
Identifiants fournis
Utilisateur :
wienerMot de passe :
peter
Constat initial
En essayant d’afficher la page du compte dans un <iframe> classique, la page renvoie le contenu suivant (exemple d’URL testé) :

Protection observée (frame buster)
La page contient un script qui empêche d’être encadrée et remplace le corps du document si la page est chargée dans un cadre :
Ce mécanisme détecte quand la page est dans un iframe et neutralise le contenu affiché.

Exemple de style et de calque de leurre utilisé

Mis à jour
Ce contenu vous a-t-il été utile ?