<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; Clickjacking</title> <atom:link href="http://www.dragonjar.org/tag/clickjacking/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Secuestro de Frames Inocentes</title><link>http://www.dragonjar.org/secuestro-de-frames-inocentes.xhtml</link> <comments>http://www.dragonjar.org/secuestro-de-frames-inocentes.xhtml#comments</comments> <pubDate>Wed, 14 Jan 2009 17:25:44 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Clickjacking]]></category> <category><![CDATA[Hijacking]]></category> <category><![CDATA[HTML]]></category> <category><![CDATA[Navegador]]></category> <category><![CDATA[Navegadores]]></category> <category><![CDATA[Seguridad]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1850</guid> <description><![CDATA[Todos los trucos mágicos tratan sobre sugestión, psicología y espectacularidad, o tal vez como diría Cutter, cada truco de magia consta de 3 partes: la prenda (donde el mago muestra algo ordinario), la conversión (donde lo ordinario se convierte en algo extraordinario), y el prestigio (donde lo extraordinario se convierte en algo nunca antes visto). [...]]]></description> <content:encoded><![CDATA[<p>Todos los trucos mágicos tratan sobre sugestión, psicología y espectacularidad, o tal vez como diría <a
href="http://anonym-url.com/go.php?to=http://en.wikipedia.org/wiki/The_Prestige_%28film%29" target="_blank">Cutter</a>, cada truco de magia consta de 3 partes: la prenda (donde el mago muestra algo ordinario), la conversión (donde lo ordinario se convierte en algo extraordinario), y el prestigio (donde lo extraordinario se convierte en algo nunca antes visto).</p><p
style="text-align: center;"><img
class="aligncenter" src="http://img207.imageshack.us/img207/6838/2741249831c34bd840c7446vl9.jpg" border="0" alt="2741249831c34bd840c7446vl9 Secuestro de Frames Inocentes"  title="Secuestro de Frames Inocentes" /></p><p>De una forma similar, en el mundo real las brechas de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> son una combinación de características que a menudo encontrarás en las ejecuciones de habilidosos magos. Por eso, permíteme presentarte una forma simplista de ataque, tal vez tan simple que, de hecho, podría funcionar mucho mas a menudo de lo que admitimos, la cual usa habilidosamente sugestión, psicología y una gran dosis de espectacularidad.</p><p>Todos hemos escuchado sobre <a
href="http://www.dragonjar.org/clickjacking.xhtml" target="_blank">clickjacking</a> y sabemos que es un bug de diseño y por consiguiente es dificil tratar con el. Sin embargo, ¿Hay otras áreas defectuosas de los <a
href="http://www.dragonjar.org/tag/navegadores" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegadores">navegadores</a> modernos que puedan ser abusadas? Por supuesto, las hay. Solo que toma su tiempo encontrarlas todas porque por lo general estan tan bien ocultas bajo nuestras creencias comunes, prejuicios e ignorancia. Veamos este código:<span
id="more-1850"></span></p><p><code>&lt;<a
href="http://www.dragonjar.org/tag/html" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con HTML">html</a>&gt;<br
/> &lt;body&gt;<br
/> &lt;script&gt;<br
/> function clickme() {<br
/> var w = window.open('http://www.google.com');<br
/> setTimeout(function () {<br
/> w.location = 'http://www.dragonjar.org';<br
/> }, 5000);<br
/> }<br
/> &lt;/script&gt;<br
/> &lt;input type="button" value="<a
href="http://www.dragonjar.org/tag/click" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Click">click</a> me" onclick="clickme(this)"/&gt;<br
/> &lt;/body&gt;<br
/> &lt;/html&gt;</code></p><p>Bastante aburrido! Estoy de acuerdo. Primero que todo el usuario hace clic en el enlace/botón. Después una nueva ventana/pestaña se abre la cual carga el contenido de <a
href="http://anonym-url.com/go.php?to=http://www.google.com" target="_blank">http://www.google.com</a>. 5 segundos mas tarde la nueva ventana abierta precarga el contenido de <a
href="http://www.dragonjar.org" target="_blank">http://www.dragonjar.org</a>. ¿Perturbante este código? Creo que si. Es perturbante porque se rompe la relación de confianza que hay entre el usuario y google.com en este ejemplo específico. Llámalo <strong>surfjacking, framejacking, tabjacking</strong> o como quieras, pero a fin de cuentas, creo que es solo otra forma de mal diseño.</p><p><strong>Continuar leyendo articulo en el foro <a
href="http://comunidad.dragonjar.org/hijacking_de_frames_inocentes_traduccion-t2085.0.html;msg9448#msg9448">Hijacking de Frames Inocentes&#8230;</a></strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/0day-en-google-chrome.xhtml" title="0day en Google Chrome">0day en Google Chrome</a></li><li><a
href="http://www.dragonjar.org/parchear-problema-de-seguridad-de-safari-en-iphone-ipod-touch-e-ipad.xhtml" title="Parchear problema de seguridad de Safari en iPhone, iPod Touch e iPad">Parchear problema de seguridad de Safari en iPhone, iPod Touch e iPad</a></li><li><a
href="http://www.dragonjar.org/pensando-en-la-seguridad-del-html5.xhtml" title="Pensando en la seguridad del HTML5">Pensando en la seguridad del HTML5</a></li><li><a
href="http://www.dragonjar.org/google-chrome-podria-dejar-de-ser-el-navegador-mas-seguro.xhtml" title="Google Chrome podría dejar de ser el Navegador más Seguro">Google Chrome podría dejar de ser el Navegador más Seguro</a></li><li><a
href="http://www.dragonjar.org/forzando-conexiones-ssl-por-defecto.xhtml" title="Forzando Conexiones SSL por defecto">Forzando Conexiones SSL por defecto</a></li><li><a
href="http://www.dragonjar.org/descargar-gratis-internet-explorer-8-final.xhtml" title="Descargar Gratis Internet Explorer 8 Final">Descargar Gratis Internet Explorer 8 Final</a></li><li><a
href="http://www.dragonjar.org/google-libera-el-manual-de-seguridad-para-el-navegador.xhtml" title="Google libera el Manual de Seguridad para el Navegador">Google libera el Manual de Seguridad para el Navegador</a></li><li><a
href="http://www.dragonjar.org/clickjacking.xhtml" title="Clickjacking">Clickjacking</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/secuestro-de-frames-inocentes.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Memorias Securinf v2.0</title><link>http://www.dragonjar.org/memorias-securinf-v20.xhtml</link> <comments>http://www.dragonjar.org/memorias-securinf-v20.xhtml#comments</comments> <pubDate>Fri, 19 Dec 2008 21:19:23 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Eventos en seguridad]]></category> <category><![CDATA[Charla]]></category> <category><![CDATA[Clickjacking]]></category> <category><![CDATA[Cracking]]></category> <category><![CDATA[Memorias]]></category> <category><![CDATA[Phishing]]></category> <category><![CDATA[Popayán]]></category> <category><![CDATA[Seguridad Informática]]></category> <category><![CDATA[Seminario]]></category> <category><![CDATA[wargame]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1665</guid> <description><![CDATA[El 17 de diciembre se llevo a cabo el Seminario de Seguridad Informática SecurInf v2.0 en la ciudad de Popayán, en el se expusieron temas actuales sobre seguridad de informática (Clickjacking), tipos de fraudes en linea (Phishing), ingeniería inversa (cracking de software), y un wargame practico en el que participaron los asistentes al evento. Les [...]]]></description> <content:encoded><![CDATA[<p>El 17 de diciembre se llevo a cabo el <a
title="Enlace permanente a Seminario de Seguridad Informática SecurInf v2.0 - Popayán" href="../seminario-de-seguridad-informatica-securinf-v20-popayan.xhtml">Seminario de Seguridad Informática SecurInf v2.0 en la ciudad de Popayán</a>, en el se expusieron temas actuales sobre <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> de informática (<a
href="http://www.dragonjar.org/clickjacking.xhtml">Clickjacking</a>), tipos de fraudes en linea (<a
href="http://www.dragonjar.org/que-es-el-phishing.xhtml">Phishing</a>), ingeniería inversa (<a
href="http://www.dragonjar.org/tag/cracking" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Cracking">cracking</a> de software), y un wargame practico en el que participaron los asistentes al evento.</p><p>Les dejo las diapositivas que tengo del evento:</p><p
style="text-align: center;"><object
width="425" height="355" data="http://static.slideshare.net/swf/ssplayer2.swf?doc=clickjacking-1229894745250700-2&amp;stripped_title=click-jacking-presentation" type="application/x-shockwave-flash"><param
name="allowFullScreen" value="true" /><param
name="allowScriptAccess" value="always" /><param
name="src" value="http://static.slideshare.net/swf/ssplayer2.swf?doc=clickjacking-1229894745250700-2&amp;stripped_title=click-jacking-presentation" /><param
name="allowfullscreen" value="true" /></object><br
/> <a
href="http://www.4shared.com/file/77037215/2e1ae62b/clickjacking.html">Descargar Charla sobre Clickjacking</a></p><p
style="text-align: center;"><a
href="http://www.4shared.com/file/77128977/34442523/Archivos_ClickJacking.html ">Descargar Archivos Utilizados en la Charla de Clickjacking</a></p><p
style="text-align: center;"><p
style="text-align: center;"><object
width="425" height="355" data="http://static.slideshare.net/swf/ssplayer2.swf?doc=phishing-1229894939414228-1&amp;stripped_title=phishing-presentation-863557" type="application/x-shockwave-flash"><param
name="allowFullScreen" value="true" /><param
name="allowScriptAccess" value="always" /><param
name="src" value="http://static.slideshare.net/swf/ssplayer2.swf?doc=phishing-1229894939414228-1&amp;stripped_title=phishing-presentation-863557" /><param
name="allowfullscreen" value="true" /></object><br
/> <a
href="http://www.4shared.com/file/77037214/591dd6bd/phishing.html"> Descargar Charla de Phishing</a></p><p
style="text-align: center;"><a
href="http://www.4shared.com/file/77134845/8713ebf3/Archivos_Phishing.html ">Descargar Vídeo de Introducción a Charla de Phishing</a></p><p>Tan pronto tenga las diapositivas de la <a
href="http://www.dragonjar.org/tag/charla" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Charla">charla</a> sobre cracking de software las publicaré también.</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/eko-party-2010.xhtml" title="EKO Party 2010">EKO Party 2010</a></li><li><a
href="http://www.dragonjar.org/seminario-de-seguridad-informatica-securinf-v20-popayan.xhtml" title="Seminario de Seguridad Informática SecurInf v2.0 &#8211; Popayán ">Seminario de Seguridad Informática SecurInf v2.0 &#8211; Popayán </a></li><li><a
href="http://www.dragonjar.org/memorias-y-registro-del-seminario-de-seguridad-informatica-en-popayan.xhtml" title="Memorias y registro del Seminario de Seguridad Informática en Popayán">Memorias y registro del Seminario de Seguridad Informática en Popayán</a></li><li><a
href="http://www.dragonjar.org/respuesta-juridica-frente-ataques-informaticos.xhtml" title="Respuesta jurídica frente ataques informáticos">Respuesta jurídica frente ataques informáticos</a></li><li><a
href="http://www.dragonjar.org/memorias-de-la-rootedcon-2010.xhtml" title="Memorias de la RootedCON 2010">Memorias de la RootedCON 2010</a></li><li><a
href="http://www.dragonjar.org/el-futuro-de-la-industria-de-la-seguridad-informatica.xhtml" title="El futuro de la industria de la Seguridad Informática">El futuro de la industria de la Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/eisi-iii-dia-3.xhtml" title="Tercer Encuentro Internacional de Seguridad Informática – Día III">Tercer Encuentro Internacional de Seguridad Informática – Día III</a></li><li><a
href="http://www.dragonjar.org/1st-security-blogger-summit.xhtml" title="1st Security Blogger Summit">1st Security Blogger Summit</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/memorias-securinf-v20.xhtml/feed</wfw:commentRss> <slash:comments>5</slash:comments> </item> <item><title>Webcast Sobre ClickJacking</title><link>http://www.dragonjar.org/webcast-clickjacking.xhtml</link> <comments>http://www.dragonjar.org/webcast-clickjacking.xhtml#comments</comments> <pubDate>Wed, 19 Nov 2008 22:46:28 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Eventos en seguridad]]></category> <category><![CDATA[Noticias Seguridad]]></category> <category><![CDATA[Clickjacking]]></category> <category><![CDATA[WebCast]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1469</guid> <description><![CDATA[&#8220;Clickjacking&#8221; está en las noticias últimamente. Para los no iniciados, es un conjunto de técnicas descubiertas por Jeremiah Grossman y Robert Hansen, que permite a un atacante la captura transparente de los clicks que realiza el usuario, obligandolo a hacer todo tipo de cosas desagradables que van desde la adaptación de la configuración de seguridad [...]]]></description> <content:encoded><![CDATA[<p><img
class="alignleft" title="Webcast Clickjacking" src="http://img149.imageshack.us/img149/2614/clickjacking2yj3.jpg" alt="clickjacking2yj3 Webcast Sobre ClickJacking" width="150" height="265" />&#8220;<a
href="http://www.dragonjar.org/clickjacking.xhtml">Clickjacking</a>&#8221; está en las <a
href="http://www.dragonjar.org/explicacion-de-clickjacking-con-ejemplos-practicos.xhtml">noticias últimamente</a>. Para los no iniciados, es un conjunto de técnicas descubiertas por Jeremiah Grossman y Robert Hansen, que permite a un atacante la captura transparente de los clicks que realiza el usuario, obligandolo a hacer todo tipo de cosas desagradables que van desde la adaptación de la configuración de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> involuntariamente a visitar sitios web con código malicioso.</p><p>Los vectores de este ataque incluyen todos los principales <a
href="http://www.dragonjar.org/tag/navegadores" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegadores">navegadores</a> y Flash. En colaboración con Adobe, los descubridores retrasaron el debate público para permitir que la creación de un parche. En el intervalo de tiempo, otros investigadores han hecho revelaciones parciales, pero esta es su oportunidad de unirse al co-descubridor Jeremiah Grossman de Black Hat en un <a
href="http://www.dragonjar.org/tag/webcast" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con WebCast">webcast</a> que mostrará esta tecnica en profundidad, Traiga sus preguntas &#8211; que tendrán un espacio para hacerlas después de la <a
href="http://www.dragonjar.org/tag/charla" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Charla">charla</a>.</p><p>El webcast se realizara<strong> MAÑANA 20 DE NOVIEMBRE a la </strong><span
class="Apple-style-span" style="border-collapse: separate; font-size: 12px; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; font-family: verdana; color: #000000;"><strong>4:00 pm ET/1:00 pm PT</strong><span
class="Apple-converted-space"> </span></span>hora de Estados Unidos, tiene un cupo limitado de asistentes, tendrás que <a
href="http://anonym-url.com/go.php?to=http://tinyurl.com/65uy7c">registrarte en este enlace</a> para poder asistir, no olviden realizar las pruebas de su <a
href="http://www.dragonjar.org/tag/navegador" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegador">navegador</a> para ver si cumple con todos los requerimientos necesarios para asistir a esta charla.</p><p><strong>Actualizado 4PM Hora colombiana</strong><br
/> Ya empezo la charla, los que quieran <a
href="http://event.on24.com/event/12/24/94/rt/1/documents/slidepdf/122494_blackhat_pres_v1.pdf">las diapositivas pueden descargarlas de este enlace</a>.</p><p
style="text-align: center;"><a
href="http://anonym-url.com/go.php?to=http://tinyurl.com/65uy7c"><img
class="aligncenter" src="http://img411.imageshack.us/img411/770/clickjackingoh7.jpg" border="0" alt="clickjackingoh7 Webcast Sobre ClickJacking"  title="Webcast Sobre ClickJacking" /></a></p><p><strong>Mas Información:</strong><br
/> <a
href="http://anonym-url.com/go.php?to=http://tinyurl.com/65uy7c"> Pagina del Webcast</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/descargar-audio-webcast-de-seguridad-en-mac-os-x.xhtml" title="Descargar Audio Webcast de Seguridad en Mac OS X">Descargar Audio Webcast de Seguridad en Mac OS X</a></li><li><a
href="http://www.dragonjar.org/secuestro-de-frames-inocentes.xhtml" title="Secuestro de Frames Inocentes">Secuestro de Frames Inocentes</a></li><li><a
href="http://www.dragonjar.org/webcast-sobre-seguridad-en-mac-os-x.xhtml" title="Webcast sobre Seguridad en Mac OS X">Webcast sobre Seguridad en Mac OS X</a></li><li><a
href="http://www.dragonjar.org/memorias-securinf-v20.xhtml" title="Memorias Securinf v2.0">Memorias Securinf v2.0</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/webcast-analisis-forense-bases-de-datos.xhtml" title="Webcast sobre Análisis Forense en Bases de Datos">Webcast sobre Análisis Forense en Bases de Datos</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-memoria-ram-en-entornos-windows.xhtml" title="Análisis forense de memoria RAM en entornos Windows">Análisis forense de memoria RAM en entornos Windows</a></li><li><a
href="http://www.dragonjar.org/explicacion-de-clickjacking-con-ejemplos-practicos.xhtml" title="Explicación de Clickjacking con Ejemplos Prácticos">Explicación de Clickjacking con Ejemplos Prácticos</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/webcast-clickjacking.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Explicación de Clickjacking con Ejemplos Prácticos</title><link>http://www.dragonjar.org/explicacion-de-clickjacking-con-ejemplos-practicos.xhtml</link> <comments>http://www.dragonjar.org/explicacion-de-clickjacking-con-ejemplos-practicos.xhtml#comments</comments> <pubDate>Wed, 08 Oct 2008 02:48:18 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Clickjacking]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1309</guid> <description><![CDATA[Ya se conocen los pormenores del  Clickjacking la vulnerabilidad descubierta por Jeremiah Grossman y Robert Hansen que tanto ha dado de que hablar en la red. Estaba empezando a escribir sobre este bug basado en la explicación de Robert Hansen cuando veo en el blog de Jose Carlos Norte una explicación simple, detallada, con ejemplos&#8230;. [...]]]></description> <content:encoded><![CDATA[<p>Ya se <a
href="http://ha.ckers.org/blog/20081007/clickjacking-details/">conocen los pormenores</a> del  <a
title="Enlace permanente a Clickjacking" rel="bookmark" href="../clickjacking.xhtml">Clickjacking</a> la <a
href="http://www.dragonjar.org/tag/vulnerabilidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerabilidad">vulnerabilidad</a> descubierta por Jeremiah Grossman y Robert Hansen <a
href="http://www.sahw.com/wp/archivos/2008/09/28/clickjacking/">que</a> <a
href="http://www.blogantivirus.com/clickjacking-lo-nuevo-en-inseguridad">tanto</a> ha <a
href="http://www.kriptopolis.org/proteccion-contra-clickjacking">dado</a> de que <a
href="http://blog.segu-info.com.ar/2008/09/clickjacking-investigadores-alertan-por.html">hablar</a> en la <a
href="http://www.edgaragg.com/gonzalien/2008/09/%C2%BFdeberiamos-preocuparnos-por-el-clickjacking/">red</a>.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://img380.imageshack.us/img380/6899/clickjacking1xb0.png" alt="clickjacking1xb0 Explicación de Clickjacking con Ejemplos Prácticos"  title="Explicación de Clickjacking con Ejemplos Prácticos" /></p><p>Estaba empezando a escribir sobre este bug basado en la <a
href="http://ha.ckers.org/blog/20081007/clickjacking-details/">explicación de Robert Hansen</a> cuando veo en el <a
href="http://rooibo.wordpress.com/2008/10/05/clickjacking-a-fondo-y-con-ejemplos/">blog de Jose Carlos Norte</a> una explicación simple, detallada, con ejemplos&#8230;. y como últimamente ando un poco corto de tiempo <a
href="http://rooibo.wordpress.com/2008/10/05/clickjacking-a-fondo-y-con-ejemplos/">mejor les doy el enlace</a>&#8230;</p><p>Guya.net ha sacado un video en el que se utiliza el <a
href="http://www.dragonjar.org/tag/clickjacking" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Clickjacking">Clickjacking</a> para permitir (sin darnos cuenta) el acceso de nuestra webcam a una animacion flash..</p><p
style="text-align: center;"><object
classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="allowFullScreen" value="true" /><param
name="src" value="http://www.youtube.com/v/gxyLbpldmuU&amp;hl=en&amp;fs=1" /><embed
type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/gxyLbpldmuU&amp;hl=en&amp;fs=1" allowfullscreen="true"></embed></object></p><p>Tambien ha <a
href="http://guya.net/security/clickjacking/game.html">publicado su demo para que comprobemos nosotros mismos</a>..</p><p>Giorgio Maone (creador de <a
href="http://www.dragonjar.org/noscript.xhtml">NoScript</a>) ha sacado una nueva versión de su excelente extencion para Firefox que nos protege del Clickjacking en el <a
href="http://www.dragonjar.org/tag/navegador" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegador">Navegador</a> estrella de la Fundación Mozilla.. (para otros <a
href="http://www.dragonjar.org/tag/navegadores" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegadores">navegadores</a> <a
href="http://www.dragonjar.org/clickjacking.xhtml">ver estas recomendaciones</a>)</p><p
style="text-align: center;"><img
class="aligncenter" src="http://img139.imageshack.us/img139/2364/clearclickgb6.png" alt="clearclickgb6 Explicación de Clickjacking con Ejemplos Prácticos"  title="Explicación de Clickjacking con Ejemplos Prácticos" /></p><p><strong>Para Mas Información:</strong><br
/> <a
title="Permanent Link to Clickjacking Details" rel="bookmark" href="http://ha.ckers.org/blog/20081007/clickjacking-details/">Clickjacking Details</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/secuestro-de-frames-inocentes.xhtml" title="Secuestro de Frames Inocentes">Secuestro de Frames Inocentes</a></li><li><a
href="http://www.dragonjar.org/memorias-securinf-v20.xhtml" title="Memorias Securinf v2.0">Memorias Securinf v2.0</a></li><li><a
href="http://www.dragonjar.org/webcast-clickjacking.xhtml" title="Webcast Sobre ClickJacking">Webcast Sobre ClickJacking</a></li><li><a
href="http://www.dragonjar.org/clickjacking.xhtml" title="Clickjacking">Clickjacking</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/explicacion-de-clickjacking-con-ejemplos-practicos.xhtml/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>Clickjacking</title><link>http://www.dragonjar.org/clickjacking.xhtml</link> <comments>http://www.dragonjar.org/clickjacking.xhtml#comments</comments> <pubDate>Sat, 27 Sep 2008 08:03:35 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Click]]></category> <category><![CDATA[Clickjacking]]></category> <category><![CDATA[Fraude]]></category> <category><![CDATA[Navegadores]]></category> <category><![CDATA[Vulnerabilidad]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1282</guid> <description><![CDATA[Clickjacking es el tema &#8220;de moda&#8221;, una vulnerabilidad descubierta por Jeremiah Grossman y Robert Hansen que afecta a TODOS los navegadores actuales (menos a links, lynkx y parecidos) y permite a un atacante tomar control de los vínculos que nuestro navegador con solo visitar una sitio malicioso. El bug no tiene relación con JavaScript así [...]]]></description> <content:encoded><![CDATA[<p><a
href="http://www.dragonjar.org/tag/clickjacking" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Clickjacking">Clickjacking</a> es el tema &#8220;de moda&#8221;, una <a
href="http://www.dragonjar.org/tag/vulnerabilidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerabilidad">vulnerabilidad</a> descubierta por Jeremiah Grossman y Robert Hansen que afecta a TODOS los <a
href="http://www.dragonjar.org/tag/navegadores" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegadores">navegadores</a> actuales (menos a links, lynkx y parecidos) y permite a un atacante tomar control de los vínculos que nuestro <a
href="http://www.dragonjar.org/tag/navegador" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Navegador">navegador</a> con solo visitar una sitio malicioso. El bug no tiene relación con JavaScript así que deshabilitarlo no ayudará de mucho.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://img219.imageshack.us/img219/6386/musclick1sc1.gif" alt="musclick1sc1 Clickjacking"  title="Clickjacking" /></p><p
style="text-align: center;"><span
id="more-1282"></span></p><p>El problema es grave y no parece resolverse con un simple parche, con esta vulnerabilidad un atacante puede forzar a hacer <a
href="http://www.dragonjar.org/tag/click" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Click">click</a> en cualquier vinculo (sitios con virus, spyware&#8230; o anuncios&#8230;) sin que el usuario se dé cuenta de lo que está sucediendo.</p><p>Para poner un ejemplo sencillo un atacante podría por ejemplo obligarnos a visitar enlaces de AdSense (aumentando las ganancias del usuario malicioso), se podría ofertar automáticamente en sitios como MercadoLibre o eBay, robar nuestra información personal, bancaria, etc&#8230; Con el hecho de hacernos visitar la url que ellos decidan las acciones que nos podemos realizar sin darnos cuenta solo son limitadas por la imaginación del atacante.</p><p>Jeremiah Grossman y Robert Hansen , ya se han puesto en contacto con las empresas responsables de los principales navegadores Microsoft, Mozilla y Apple para solucionar el problema aunque advierten que no hay una solución sencilla hasta el momento pero están trabajando en una.</p><p><strong>Algunas cosas que podemos hacer para protegernos:</strong></p><ol><li>Los usuarios de <strong>Firefox + NoScript</strong> están a salvo del Clickjacking.</li><li>Los usuarios de <strong>navegadores en modo texto</strong> (<a
rel="nofollow" href="http://links.sourceforge.net/" target="_blank">Links</a>, <a
rel="nofollow" href="http://lynx.isc.org/" target="_blank">Lynx</a>, <a
rel="nofollow" href="http://w3m.sourceforge.net/" target="_blank">w3m</a>&#8230;) están a salvo.</li><li>Los usuarios de <strong>Opera</strong> están a salvo del Clickjacking, siempre que sigan los siguientes pasos:<ul><li>Deshabilitar todas las opciones en Herrramientas -&gt; Avanzado -&gt; Contenidos.</li><li>Escribir &#8220;opera:config&#8221; en la barra de direcciones. Buscar &#8220;Extensions&#8221; y deshabilitar &#8220;iFrames&#8221; (&#8230;aunque yo no encuentro &#8220;iFrames&#8221; en mi Opera 9.50 para Linux!?).</li></ul></li><li>Los usuarios de <strong>Explorer, Safari y Chrome</strong> no disponen de ninguna protección totalmente eficaz frente al Clickjacking.</li></ol><p><strong>Para Mas Información:</strong><br
/> <a
title="Permanent Link to Clickjacking" rel="bookmark" href="http://ha.ckers.org/blog/20080915/clickjacking/">Clickjacking</a><br
/> <a
href="http://blogs.adobe.com/psirt/">Adobe Product Security Incident Response Team (PSIRT)</a><br
/> <a
href="http://www.kriptopolis.org/clickjacking">Clickjacking: ¿un secreto a voces?</a><br
/> <a
href="http://blog.segu-info.com.ar/2008/09/clickjacking-investigadores-alertan-por.html">Clickjacking</a><br
/> <a
title="Permanent Link: Clickjacking and NoScript" href="http://hackademix.net/2008/09/27/clickjacking-and-noscript/">Clickjacking and NoScript</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/secuestro-de-frames-inocentes.xhtml" title="Secuestro de Frames Inocentes">Secuestro de Frames Inocentes</a></li><li><a
href="http://www.dragonjar.org/clavehotmail-com-cometiendo-delitos-desde-el-2007.xhtml" title="ClaveHotmail.com cometiendo delitos desde el 2007">ClaveHotmail.com cometiendo delitos desde el 2007</a></li><li><a
href="http://www.dragonjar.org/como-se-realiza-el-smishing.xhtml" title="¿Como se realiza el SMiShing?">¿Como se realiza el SMiShing?</a></li><li><a
href="http://www.dragonjar.org/phishing-a-bancolombia-muy-real.xhtml" title="Phishing a Bancolombia muy &#8220;real&#8221;">Phishing a Bancolombia muy &#8220;real&#8221;</a></li><li><a
href="http://www.dragonjar.org/0day-en-google-chrome.xhtml" title="0day en Google Chrome">0day en Google Chrome</a></li><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li><li><a
href="http://www.dragonjar.org/phishing-a-bbva.xhtml" title="Phishing a BBVA">Phishing a BBVA</a></li><li><a
href="http://www.dragonjar.org/vulnerabilidad-en-routers-thomson-a-fondo.xhtml" title="Vulnerabilidad en Routers Thomson a Fondo">Vulnerabilidad en Routers Thomson a Fondo</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/clickjacking.xhtml/feed</wfw:commentRss> <slash:comments>9</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 19/82 queries in 0.074 seconds using disk: basic
Object Caching 2006/2113 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-12 00:20:39 -->
