当前位置:网站首页>X-Frame-Options(点击劫持) 网页劫持漏洞
X-Frame-Options(点击劫持) 网页劫持漏洞
2022-06-29 09:53:00 【隔壁老瓦】
漏洞描述:
点击劫持(ClickJacking)是一种视觉上的欺骗手段。攻击者使用一个透明的iframe,覆盖在一个网页上,然后诱使用户在网页上进行操作,此时用户将在不知情的情况下点击透明的iframe页面。通过调整iframe页面的位置,可以诱使用户恰好点击在iframe页面的一些功能性按钮上。
HTTP响应头信息中的X-Frame-Options,可以指示浏览器是否应该加载一个iframe中的页面。如果服务器响应头信息中没有X-Frame-Options,则该网站存在ClickJacking攻击风险。网站可以通过设置X-Frame-Options阻止站点内的页面被其他页面嵌入从而防止点击劫持。
解决方案:
修改web服务器配置,添加X-Frame-Options响应头。赋值有如下三种:
1、DENY:不能被嵌入到任何iframe或者frame中。
2、SAMEORIGIN:页面只能被本站页面嵌入到iframe或者frame中
3、ALLOW-FROM uri:只能被嵌入到指定域名的框架中
apache可配置http.conf如下:
复制
<IfModule headers_module>
Header always append X-Frame-Options "DENY"
</IfModule>
nginx配置
nginx分别通过http和server设置 X-Frame-Options ,防止网站被别人用iframe嵌入使用。需要说明的是,只需用其中一个方法即可,在http配置代码块或server配置代码块里设置。
- 在http配置里设置X-Frame-Options
边栏推荐
- 拼图小游戏中学到的Graphics.h
- 【FreeRTOS】08 互斥信号量、优先级反转问题
- CS231n-2022 Module1: 神经网络要点概述(2)
- Free books! The best-selling book "Introduction and practice of OpenCV image processing" has been completed
- Print 9*9 multiplication formula table (C language)
- 【C语言进阶】动态内存管理
- Essential for efficient work: how can testers improve their communication skills?
- 认不出原来的模样
- Excel日期及数字格式处理
- Bug description, rating and life cycle
猜你喜欢
随机推荐
认不出原来的模样
活动邀请 | Apache Doris 社区征文&演讲征集活动开始了!
How to quickly complete disk partitioning
Bug description, rating and life cycle
【FreeRTOS】08 互斥信号量、优先级反转问题
悬赏平台并没有WEB端开发,在原生开发和混合开发中哪种合适?
小米手机-解BL锁+开ROOT权限
请问,flink sql 批任务,两表或多表join(inner join 或 outer join
Offensive and defensive world re insfsay
Dormitory maintenance management system based on stm32+rfid design
Automatic 3D Detection and Segmentation of Head and Neck Cancer from MRI Data.
【Rust每周一库】Tokei - 统计代码行数等信息的实用工具
宁德时代麒麟电池有着更大的野心
反CSRF爆破的三种姿势
Analysis of BlockingQueue source code of AQS
二叉树
Real test = "half product + Half development"?
[200 opencv routines] 214 Detailed explanation of drawing ellipse parameters
美国EB-5移民再现利好,区域中心再授权政策被叫停
He was in '98. I can't play with him









