RĂŒnnak brauserilaienditele, mis kasutavad paroolihaldureid, rakendades clickjacking-tehnikat.

DEF CON 33 konverentsil esitati rĂŒnnakumeetod brauserilaienditele, mis lisavad oma kasutajaliidese elemendid vaadatavale lehele. RĂŒnnaku rakendamine paroolihalduritega vĂ”ib viia salvestatud teabe, nagu autentimisandmed, krediitkaardi ĂŒksikasjad, isikuandmed ja ĂŒhekordsed paroolid kahefaktorilise autentimise jaoks, lekke tekkimisele. Probleem puudutab kĂ”iki testitud paroolihaldureid, sealhulgas 1Password, Bitwarden, LastPass, KeePassXC-Browser, NordPass, ProtonPass ja Keeper.

RĂŒnnakumeetod pĂ”hineb sel, et brauserilaiendid lisavad parooli automaatse tĂ€itmise nĂ”udega dialooge otse nĂ€idatavale lehele, integreerides oma elemendid selle lehe DOM-i (Document Object Model). Kui rĂŒndajal on vĂ”imalus kĂ€ivitada oma JavaScripti kood lehel, nĂ€iteks XSS-haavatavuse Ă€rakasutamise kaudu, siis saab ta manipuleerida kĂ”igi DOM-i elementidega, sealhulgas brauserilaienditega.

Lisaks on vĂ”imalus muuta kinnituse dialoog lĂ€bipaistvaks ja ruumiliselt sobitada nupud selle dialooge nupu, mille rĂŒndaja on loonud ja mis kutsub kasutajat klikkima. Sellisteks vale dialoogideks vĂ”ivad olla vale Cookie'i Ă”iguste nĂ”udmised, reklaambĂ€nnerid vĂ”i CAPTCHA vormid. Asetades vale dialooge parooli halduri lĂ€bipaistva dialooge alla ja sobitades nuppude asukohad ekraanil, on vĂ”imalik saavutada, et kasutaja klikib parooli halduri dialooge autentimise parameetrite kinnitamiseks, kuigi kasutaja arvab, et klikkis nĂ€iteks reklaamivenna sulgemisnupule.

RĂŒnnak brauserilaienditele, mis kasutavad paroolihaldureid, rakendades clickjacking-tehnikat.

RĂŒnnak koosneb jĂ€rgmistest sammudest:

  • Lehe peale pealetĂŒkkiva elemendi loomine, et stimuleerida klikkimist.
  • Lehe peale sisenemise vĂ”i isikuandmete tĂ€itmise veebivormi lisamine.
  • Veebivormi lĂ€bipaistvuse seadmine („opacity: 0.001” CSS-is).
  • focus() meetodi kasutamine, et keskenduda sisestusvĂ€lja vormis, mis kĂ€ivitab parooli halduri automaatse tĂ€itmise dialooge.
  • Parooli halduri dialooge otsimine DOM-is ja selle lĂ€bipaistvuse seadmine.
  • Ootamine, et kasutaja klikib nĂ€htavale pealetĂŒkkivale elemendile lehekĂŒljel, mis Ă”igesti nĂ€htavate ja nĂ€htamatute elementide ĂŒhendamisel viib nupu vajutamiseni lĂ€bipaistvas dialoogis ning paroolihalduri vĂ€ljade tĂ€itmiseni.
  • Andmete vĂ€ljapakkumine tĂ€idetud veebivormist ja nende edastamine rĂŒndaja serverisse.

Kuna paroolihalduri autentimisparameetrite automaatne tĂ€itmine aktiveeritakse ainult saidile, kus need parameetrid on salvestatud, on rĂŒnnaku korraldamiseks vajalik kĂ€ivitada oma JavaScript-kood rĂŒnnataval saidil vĂ”i selle alamdomeenil. Seega on rĂŒnnaku teostamiseks vajalik saada alamdomeen samast domeenist, mis rĂŒnnatav sait, vĂ”i leida saidilt XSS-haavatavus, mis vĂ”imaldab oma koodi kasutaja nĂ€htavasse sisu sisestada.

On mĂ€rgatud, et paljud kasutajad kasutavad ĂŒhte paroolihaldurit nii sisselogimisparameetrite salvestamiseks kui ka ĂŒhekordsete paroolide genereerimiseks kahefaktorilise autentimise jaoks, mis vĂ”imaldab arutletud rĂŒnnakumeetodi kasutamist ĂŒhekordsete paroolide automaatse tĂ€itmise korral. NĂ€itena demonstreeritakse rĂŒnnakut veebisaidile issuetracker.google.com, millel on XSS-haavatavus. Sisselogimisparameetrite ja kahefaktorilise autentimise koodi saamiseks piisab kasutajale lingi saatmisest, mis kasutab Ă€ra XSS-haavatavust, ja kolme kliki saavutamisest valepealetĂŒkkivate pĂ€ringute kaudu (kĂŒpsiste töötlemise lubamine, isikupĂ€rastamise lubamine ja privaatsuspoliitika nĂ”usoleku andmine).

Lisaks XSS-haavatavustega saitidele saab rĂŒnnakut teostada teenuste suhtes, mis pakuvad kĂ”igile soovi korral alamdomeene — enamik paroolihaldureid tĂ€idab vaikimisi sisselogimisparameetreid mitte ainult pĂ”hidomeeni, vaid ka alamdomeenide jaoks.

RĂŒnnakut saab kasutada ka kasutaja paroolihalduri salvestatud isikuandmete ja krediitkaardi andmete tuvastamiseks. Sellisel juhul ei ole sarnaste andmete lekimiseks vajalik JavaScripti koodi tĂ€itmine rĂŒndava saidi kontekstis; piisab, kui meelitada ohver rĂŒndaja saidi lehele – isikuandmete puhul toimub veebivormide tĂ€itmine nende tĂŒĂŒbi (aadress, krediitkaardi number, nimi) alusel, ilma sidumata. domeenigaKĂ”ige ohtlikum on krediitkaardi andmete lekke vĂ”imalus, kuna paroolihaldurid sisestavad mitte ainult kaardi numbri, vaid ka kehtivusaja ja kontrollkoodi.

Probleemi avastanud uurija testis 11 paroolihalduri brauserilaiendit, millel kokku oli 39,7 miljonit aktiivset paigaldust, ja kĂ”ik need osutusid sellesuguste rĂŒnnakute vastu kaitsetuks. MĂ”ned tootjad on vĂ€lja andnud uuendusi (NordPass 5.13.24, ProtonPass 1.31.6, RoboForm 9.7.6, Dashlane 6.2531.1, Keeper 17.2.0, Enpass 6.11.6, Bitwarden 2025.8.1), mille kaudu pĂŒĂŒtakse rĂŒnnaku teostamine blokeerida. Teised laiendused (KeePassXC-Browser, 1Password, iCloud Passwords, Enpass, LastPass, LogMeOnce) jÀÀvad endiselt parandamata. TĂ”rke tuvastamiseks erinevates paroolihaldurites on avaldatud proovilehede komplekt.

RĂŒnnak brauserilaienditele, mis kasutavad paroolihaldureid, rakendades clickjacking-tehnikat.
RĂŒnnak brauserilaienditele, mis kasutavad paroolihaldureid, rakendades clickjacking-tehnikat.

1Passwordi arendajate seisukoht, kes ei ole parandust vĂ€lja andnud, on see, et haavatavus on fundamentaalne ja ei ole otseselt seotud konkreetse brauserilaiendiga; seetĂ”ttu blokeerivad paranduse katsed ainult ĂŒksikute rĂŒnnaku vektorite kĂ”rvaldamise, kuid ei lahenda tegelikku probleemi, mida tuleks lahendada brauseris vĂ”i nĂ”udmisega eraldi kinnituse saamiseks enne automaatset vĂ€ljade tĂ€itmist. Mainitakse, et 1Password toetab juba kinnituse taotlemise vĂ€ljastamist enne maksetingimuste automaatset tĂ€itmist ja jĂ€rgmises vĂ€ljalaskes lisatakse valik sellise taotlemise kuvamiseks kĂ”igi automaatselt tĂ€idetavate andmete tĂŒĂŒpide jaoks (minimaalset mugavust arvestades ei aktiveerita sellist vĂ”imalust vaikimisi).

Uuringu autoriga pakutud kaitsemeetodite seas mainitakse lehe elementide stiilimuutuste jĂ€lgimist API MutationObserver abil, lukustades muudatused lĂ€bi Shadow DOM „closed” reĆŸiimis, elementide lĂ€bipaistvuse jĂ€lgimist, API Popover kasutamist dialoogide kuvamiseks, kihtide kattuvuse kontrollimist, samuti kĂ”igi rippmenĂŒĂŒ elementide osutiga sĂŒndmuste töötlemise ajutist keelamist (pointer-events:none) parooli halduri dialooge esitades. Seejuures on tĂ€ieliku blokeerimise saavutamiseks vajalik. rĂŒnnakute vastu soovitatakse rakendada eraldi API tasemel brauserit. klikkide jĂ€lgimise vastu.

Universaalse kaitsemeetodina Chromiumi mootoril pĂ”hinevates brauserites soovitatakse kasutajatel lubada lisandmooduli saidi juurdepÀÀsu kinnitamise reĆŸiim (Lisa seaded → „saidile juurdepÀÀs” → „kliki pealt”), mille kĂ€igus saab lisandmoodul saidile juurdepÀÀsu ainult pĂ€rast ikoonile klikkimist aadressiriba paremal pool. Kaitse möödaminnes mainitakse ka vormide automaatse tĂ€itmise keelamist ja paroolide kĂ€sitsi kopeerimist lĂ”ikelauale, kuid sellega kaasneb oht andmete lekitamiseks ĂŒhisele lĂ”ikelauale ning tĂ”enĂ€osus mitte mĂ€rgata kalavarustust.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster