Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni “DoubleClickjacking” İstismarı Büyük Web Sitelerindeki Tıklama Korumalarını Atlıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni “DoubleClickjacking” İstismarı Büyük Web Sitelerindeki Tıklama Korumalarını Atlıyor

GenelSiber Güvenlik

Yeni “DoubleClickjacking” İstismarı Büyük Web Sitelerindeki Tıklama Korumalarını Atlıyor

teknomers
Son güncelleme: 1 Ocak 2025 18:00
teknomers
Paylaş
Paylaş


01 Ocak 2025Ravie LakshmananWeb Güvenliği / Güvenlik Açığı

Tehdit avcıları, yeni bir “yaygın zamanlamaya dayalı güvenlik açığı sınıfını” ortaya çıkardı. çift ​​tıklama sırası neredeyse tüm büyük web sitelerinde tıklama saldırılarını ve hesap ele geçirmelerini kolaylaştırmak için.

Tekniğe kod adı verildi DoubleClickjacking güvenlik araştırmacısı Paulos Yibelo tarafından.

Yibelo, “Tek tıklamaya güvenmek yerine çift tıklama dizisinden yararlanıyor.” söz konusu. “Küçük bir değişiklik gibi görünse de, X-Frame-Options başlığı veya SameSite: Lax/Strict çerezi dahil olmak üzere bilinen tüm tıklama hırsızlığı korumalarını atlayan yeni kullanıcı arayüzü manipülasyon saldırılarına kapıyı açıyor.”

Tıklama hırsızlığıKullanıcı arayüzü düzeltme olarak da adlandırılan bu saldırı tekniği, kullanıcıların görünüşte zararsız bir web sayfası öğesine (örneğin bir düğme) tıklamaları için kandırıldığı, kötü amaçlı yazılımın yayılmasına veya hassas verilerin sızmasına yol açan bir saldırı tekniğini ifade eder.

DoubleClickjacking, güvenlik kontrollerini atlamak ve minimum etkileşimle hesapları devralmak için bir tıklamanın başlangıcı ile ikinci tıklamanın sonu arasındaki boşluktan yararlanan bu temanın bir çeşididir.

Özellikle aşağıdaki adımları içerir:

  • Kullanıcı, herhangi bir kullanıcı etkileşimi olmadan veya bir düğmeyi tıklatarak yeni bir tarayıcı penceresi (veya sekme) açan, saldırgan tarafından kontrol edilen bir siteyi ziyaret eder.
  • CAPTCHA doğrulaması gibi zararsız bir işlemi taklit edebilen yeni pencere, kullanıcıdan adımı tamamlamak için çift tıklamasını ister.
  • Çift tıklama devam ederken ana site JavaScript’i kullanır Pencere Konumu Kötü amaçlı bir sayfaya gizlice yönlendirmeye itiraz etme (örneğin, kötü amaçlı bir OAuth uygulamasını onaylama)
  • Aynı zamanda, üst pencere kapatılarak kullanıcının izin onayı iletişim kutusunu onaylayarak bilmeden erişim izni vermesine olanak sağlanır.

Yibelo, “Çoğu web uygulaması ve çerçeve, yalnızca tek bir zorunlu tıklamanın risk olduğunu varsayar” dedi. “DoubleClickjacking, birçok savunmanın hiçbir zaman başa çıkamayacağı bir katman ekliyor. X-Frame-Options, SameSite çerezleri veya CSP gibi yöntemler bu saldırıya karşı savunma sağlayamaz.”

Web sitesi sahipleri, bir fare hareketi veya tuşa basılmadığı sürece kritik düğmeleri varsayılan olarak devre dışı bırakan istemci tarafı yaklaşımını kullanarak güvenlik açığı sınıfını ortadan kaldırabilir. Dropbox gibi hizmetlerin zaten bu tür önleyici tedbirleri kullandığı ortaya çıktı.

Uzun vadeli çözümler olarak, tarayıcı satıcılarının, çift tıklama istismarına karşı savunma sağlamak için X-Frame-Options’a benzer yeni standartlar benimsemeleri önerilir.

Yibelo, “DoubleClickjacking, iyi bilinen bir saldırı sınıfının farklı bir versiyonudur” dedi. “Saldırganlar, tıklamalar arasındaki olay zamanlamasını kullanarak, göz açıp kapayıncaya kadar sorunsuz bir şekilde iyi huylu kullanıcı arayüzü öğelerini hassas öğelerle değiştirebilir.”

Açıklama, araştırmacının ayrıca çapraz pencere sahteciliği (diğer adıyla tıklama korsanlığı) adı verilen başka bir tıklama hırsızlığı çeşidini göstermesinden neredeyse bir yıl sonra geldi. jest-kriko) kurbanı, saldırgan tarafından kontrol edilen bir web sitesinde kötü niyetli bir eylem başlatmak için Enter tuşuna veya Boşluk çubuğuna basmaya veya basılı tutmaya ikna etmeye dayanır.

Coinbase ve Yahoo! gibi web sitelerinde olabilir istismar edilmiş hesabın ele geçirilmesini sağlamak için “her iki siteye de giriş yapan bir kurban, saldırganın web sitesine giderse ve Enter/Boşluk tuşunu tutarsa.”

“Bu mümkün çünkü her iki site de potansiyel bir saldırganın API’lerine erişmek için geniş kapsamlı bir OAuth uygulaması oluşturmasına izin veriyor ve her ikisi de, ‘İzin Ver/Yetkilendir’ düğmesine statik ve/veya tahmin edilebilir bir ‘Kimlik’ değeri belirliyor. Başvurunun mağdurun hesabına yapılmasına izin verin.”



siber-2

DTC Filosu, FAME Hindistan Faz II Programı Kapsamında 50 Yeni Elektrikli Otobüs Aldı
ABD’de Kaotik Hava Olaylarına Hazır Olun: Rekor Sıcaklık ve El Niño!
WhatsApp, arama çubuğunuzda yer alacak, her şeyi bilen bir AI sohbet robotunu test ediyor
Kesinlikle GT olmayan Skoda Kamiq GT crossover Rusya’da satışa çıktı. Bayi 780 bin ruble indirimli satıyor
Bu Eyaletlerden Birinde Yaşıyorsanız 2025’te Yeni Gizlilik Korumalarına Sahip Olacaksınız
ETİKETLENDİ:ağ güvenliğiAtlıyorbilgi Güvenliğibilgisayar GüvenliğibüyükDoubleClickjackingfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriistismarıkorumalarınınasıl hacklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSitelerindekitıklamaveri ihlaliwebyazılım güvenlik açığıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Çinli otomobil üreticisi BYD, 2024 yılı sonuna kadar elektrikli araç satışlarında Tesla’ya yaklaşıyor
Sonraki Makale Bugünkü Kripto Fiyatı: Bitcoin 92.000 Dolardan İşlem Görüyor, Altcoinlerin Çoğu 2024’ün Son Gününde Kayıp Görüyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

TP-Link’in 8-port 2.5G Ethernet switch’i 50 dolarla harika fırsat!
Donanım
Prime Günü’nde İhtiyacınız Olmasa da Kesinlikle İsteyeceğiniz 100 Dolar Altındaki Gadget’lar
Liste
Çinlilerin Anthropic’in Coğrafi Kısıtlamalarını Aşma Yöntemleri
Genel
Hayalet Çikolata Üreticisi Mükemmelik Peşinde Uzun Bir Yolculukta
Oyun
32GB DDR5 ve RX 9070 XT ile 4K Oyun PC’si 1,749$!
Donanım
TikTok Süper Uygulama Olma Yolunda Hızla İlerliyor
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?