Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni “DoubleClickjacking” İstismarı Büyük Web Sitelerindeki Tıklama Korumalarını Atlıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni “DoubleClickjacking” İstismarı Büyük Web Sitelerindeki Tıklama Korumalarını Atlıyor

GenelSiber Güvenlik

Yeni “DoubleClickjacking” İstismarı Büyük Web Sitelerindeki Tıklama Korumalarını Atlıyor

teknomers
Son güncelleme: 1 Ocak 2025 18:00
teknomers
Paylaş
Paylaş


01 Ocak 2025Ravie LakshmananWeb Güvenliği / Güvenlik Açığı

Tehdit avcıları, yeni bir “yaygın zamanlamaya dayalı güvenlik açığı sınıfını” ortaya çıkardı. çift ​​tıklama sırası neredeyse tüm büyük web sitelerinde tıklama saldırılarını ve hesap ele geçirmelerini kolaylaştırmak için.

Tekniğe kod adı verildi DoubleClickjacking güvenlik araştırmacısı Paulos Yibelo tarafından.

Yibelo, “Tek tıklamaya güvenmek yerine çift tıklama dizisinden yararlanıyor.” söz konusu. “Küçük bir değişiklik gibi görünse de, X-Frame-Options başlığı veya SameSite: Lax/Strict çerezi dahil olmak üzere bilinen tüm tıklama hırsızlığı korumalarını atlayan yeni kullanıcı arayüzü manipülasyon saldırılarına kapıyı açıyor.”

Tıklama hırsızlığıKullanıcı arayüzü düzeltme olarak da adlandırılan bu saldırı tekniği, kullanıcıların görünüşte zararsız bir web sayfası öğesine (örneğin bir düğme) tıklamaları için kandırıldığı, kötü amaçlı yazılımın yayılmasına veya hassas verilerin sızmasına yol açan bir saldırı tekniğini ifade eder.

DoubleClickjacking, güvenlik kontrollerini atlamak ve minimum etkileşimle hesapları devralmak için bir tıklamanın başlangıcı ile ikinci tıklamanın sonu arasındaki boşluktan yararlanan bu temanın bir çeşididir.

Özellikle aşağıdaki adımları içerir:

  • Kullanıcı, herhangi bir kullanıcı etkileşimi olmadan veya bir düğmeyi tıklatarak yeni bir tarayıcı penceresi (veya sekme) açan, saldırgan tarafından kontrol edilen bir siteyi ziyaret eder.
  • CAPTCHA doğrulaması gibi zararsız bir işlemi taklit edebilen yeni pencere, kullanıcıdan adımı tamamlamak için çift tıklamasını ister.
  • Çift tıklama devam ederken ana site JavaScript’i kullanır Pencere Konumu Kötü amaçlı bir sayfaya gizlice yönlendirmeye itiraz etme (örneğin, kötü amaçlı bir OAuth uygulamasını onaylama)
  • Aynı zamanda, üst pencere kapatılarak kullanıcının izin onayı iletişim kutusunu onaylayarak bilmeden erişim izni vermesine olanak sağlanır.

Yibelo, “Çoğu web uygulaması ve çerçeve, yalnızca tek bir zorunlu tıklamanın risk olduğunu varsayar” dedi. “DoubleClickjacking, birçok savunmanın hiçbir zaman başa çıkamayacağı bir katman ekliyor. X-Frame-Options, SameSite çerezleri veya CSP gibi yöntemler bu saldırıya karşı savunma sağlayamaz.”

Web sitesi sahipleri, bir fare hareketi veya tuşa basılmadığı sürece kritik düğmeleri varsayılan olarak devre dışı bırakan istemci tarafı yaklaşımını kullanarak güvenlik açığı sınıfını ortadan kaldırabilir. Dropbox gibi hizmetlerin zaten bu tür önleyici tedbirleri kullandığı ortaya çıktı.

Uzun vadeli çözümler olarak, tarayıcı satıcılarının, çift tıklama istismarına karşı savunma sağlamak için X-Frame-Options’a benzer yeni standartlar benimsemeleri önerilir.

Yibelo, “DoubleClickjacking, iyi bilinen bir saldırı sınıfının farklı bir versiyonudur” dedi. “Saldırganlar, tıklamalar arasındaki olay zamanlamasını kullanarak, göz açıp kapayıncaya kadar sorunsuz bir şekilde iyi huylu kullanıcı arayüzü öğelerini hassas öğelerle değiştirebilir.”

Açıklama, araştırmacının ayrıca çapraz pencere sahteciliği (diğer adıyla tıklama korsanlığı) adı verilen başka bir tıklama hırsızlığı çeşidini göstermesinden neredeyse bir yıl sonra geldi. jest-kriko) kurbanı, saldırgan tarafından kontrol edilen bir web sitesinde kötü niyetli bir eylem başlatmak için Enter tuşuna veya Boşluk çubuğuna basmaya veya basılı tutmaya ikna etmeye dayanır.

Coinbase ve Yahoo! gibi web sitelerinde olabilir istismar edilmiş hesabın ele geçirilmesini sağlamak için “her iki siteye de giriş yapan bir kurban, saldırganın web sitesine giderse ve Enter/Boşluk tuşunu tutarsa.”

“Bu mümkün çünkü her iki site de potansiyel bir saldırganın API’lerine erişmek için geniş kapsamlı bir OAuth uygulaması oluşturmasına izin veriyor ve her ikisi de, ‘İzin Ver/Yetkilendir’ düğmesine statik ve/veya tahmin edilebilir bir ‘Kimlik’ değeri belirliyor. Başvurunun mağdurun hesabına yapılmasına izin verin.”



siber-2

Fon tükendi: Elektrikli otomobillere yönelik KfW fonunun yeni sürümü yok
Starfield İnanılmaz Nadir Gerçek Hayattaki Astrolojik Etkinliğin Yanında Başlıyor
1.006 Tutuklama, 134.089 Kötü Amaçlı Ağ Dağıtıldı
Kendimi bir aksiyon figürüne dönüştürmek için Hasbro’nun 3D baskı uygulamasını kullandım — sadece bir sorun var
XDefiant PS5 Giriş Gecikmesi, Ağ Kodu, Sunucu Kararlılığı Sorunları Studio Tarafından Ele Alındı, Bir Sonraki Testte Tarih Yok
ETİKETLENDİ:ağ güvenliğiAtlıyorbilgi Güvenliğibilgisayar GüvenliğibüyükDoubleClickjackingfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriistismarıkorumalarınınasıl hacklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSitelerindekitıklamaveri ihlaliwebyazılım güvenlik açığıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Çinli otomobil üreticisi BYD, 2024 yılı sonuna kadar elektrikli araç satışlarında Tesla’ya yaklaşıyor
Sonraki Makale Bugünkü Kripto Fiyatı: Bitcoin 92.000 Dolardan İşlem Görüyor, Altcoinlerin Çoğu 2024’ün Son Gününde Kayıp Görüyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Amazon’un Yeni Depo Robotları ile İletişim Kurmak Mümkün Mü?
Liste
Kuantum Bilgisayarlar: Yatırımcılar İçin Yeni Altın Çağ mı?
Genel
TeamGroup, kablosuz ‘kendi kendini imha’ özellikli harici SSD tanıttı
Donanım
Acil: CISA, Magento RCE Açığını KEV Kataloğuna Ekletti!
Siber Güvenlik
GoPro’nun geleceği tehlikede: AI bellek sıkıntısı vurdu
Donanım
Shokz açık kulaklıklarını daha iyi ses ve hafif tasarımla güncelledi
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?