2025. 12. 06., 16:34

Az új clickjacking-trükk: SVG-vel és CSS-sel támadnak

Az új clickjacking-trükk: SVG-vel és CSS-sel támadnak
Az MI-t gyakran okolják a webes támadásokért, de most egy új, különösen rafinált clickjacking-támadási módszer jelent meg, amely egyáltalán nem használ JavaScriptet. Egy biztonsági kutató, Lyra Rebane mutatott rá, hogy a Scalable Vector Graphics (SVG) és a Cascading Style Sheets (CSS) kombinációja is elég lehet ahhoz, hogy sikeres clickjacking-támadást lehessen végrehajtani – vagyis olyan manipulációt, amikor a felhasználót akaratlan kattintásra veszik rá, például űrlap elküldésére vagy érzékeny adatok megosztására.

Hogyan működik a támadás?

A háttérben egy kevésbé ismert tényező áll: az SVG-szűrők képesek információt átszivárogtatni különböző webes eredetek között, megszegve ezzel az internet egyik legfontosabb biztonsági alapelvét. Normális esetben az ilyen támadásokat ellensúlyozzák az X-Frame-Options vagy a Content Security Policy beállításai, de sok webhely – például a Google Docs – nem tiltja a keretbeágyazást, mert harmadik feles beágyazásokra, például térképek, videók vagy akár fizetési rendszerek esetén szükség van rájuk.

Rebane próbálta utánozni az Apple Liquid Glass látványeffektjét SVG-vel és CSS-sel, és eközben vette észre, hogy ha ezt iframe-ben helyezi el, hozzáfér az alatta lévő főoldal pixeleihez. Ez a felfedezés kulcsfontosságú: képes volt olyan logikai kapukat (AND, OR, NOT stb.) létrehozni, amelyekkel a weboldal pixelei feldolgozhatók, megkerülve a JavaScript-alapú korábbi támadási mintákat.

Láthatatlan kapuk és a felfedett dokumentumok

A támadáshoz nem kell jogosulatlan JavaScriptet futtatni, amit a modern tartalombiztonsági politikák amúgy is megakadályoznának. A CSS egyfajta programozási nyelvként is használható, különösen az SVG-alapú clickjacking-támadásokhoz. Rebane példaként mutatta be, hogyan lehet vele adatot kicsempészni Google Docs-ból: a támadó elhelyez egy „Dokumentum létrehozása” gombot egy felugró ablakban, majd egy CAPTCHA-mezőt jelenít meg, ahol az áldozat adatot gépel be, végül a létrejött fájl nevét egy rejtett mezőbe menti.

Ez a technika kihasználja, hogy sok népszerű szolgáltatás – például a YouTube, a Vimeo, fizetési szolgáltatók, komment- vagy hirdetési mezők – megengedik, hogy iframe-ekben futhassanak, vagyis könnyen támadhatók, különösen, ha hiányoznak az alapvető védekezési fejlécek.

Van megoldás?

A fejlesztőknek továbbra is oda kell figyelniük: a frame-ancestors és az X-Frame-Options használata, vagy speciális érzékelők beépítése szükséges, amelyek észreveszik, ha egy SVG-szűrő takarja le az iframe-et. Rebane szerint a hibára 3 133,70 USD-t (kb. 1,1 millió forintot) fizetett a Google sebezhetőségi díjként, de még mindig nincs végleges javítás. Egyes böngészőkön (például Firefoxon) is előfordul a probléma, de az is lehet, hogy nem böngészőhiba, hanem inkább tervezési kérdés.

A történet tanulsága: a webes támadók folyamatosan új utat keresnek, a fejlesztőknek pedig nemcsak a JavaScriptre kell figyelniük – a CSS és az SVG is komoly veszélyforrás lehet.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 11:20

Az ál-MI chatbotos bővítmények titokban e-maileket és API-kulcsokat lopnak

Több mint harminc, MI-asszisztensként álcázott, de valójában kártékony Chrome-bővítményt legalább 260 000 felhasználó telepített, akik így akaratlanul is kitették magukat adatlopásnak...

MA 11:01

Az MI Markdownra állt: villámtempóban habzsolja a weboldalakat

A Cloudflare ismét felforgatja a web működését: ezúttal arra kínál megoldást, hogyan fogyaszthatják az MI-alapú robotok gyorsabban és olcsóbban a weboldalak tartalmát...

MA 10:57

Az amerikai techóriások markában vergődik Európa

🌐 Európa digitális szolgáltatásainak túlnyomó többsége amerikai techcégek kezében van, ami egyre nagyobb aggodalmat okoz a kontinensen, főként az EU és az USA között feszülő geopolitikai ellentétek miatt...

MA 10:50

A legendás Metal Gear Solid 4 visszatér: megérkezett az első remaster

Júniusban a Sony PlayStation 5-ös bemutatóján nagy meglepetés érte a Metal Gear-rajongókat: közel húsz év után végre remastert kap a Metal Gear Solid 4: Guns of the Patriots...

MA 10:40

Az alattomos Jegyzettömb-hiba kitárta a Windows 11 kapuit

A Windows 11 Notepadja súlyos hibát rejtett, amely lehetővé tette, hogy támadók észrevétlenül indítsanak el helyi vagy távoli programokat egyetlen kattintással...

MA 10:33

Az elektron tényleg ennyire nehéz?

⚡ 1897-ben J. J. Thomson először mérte meg az elektron tömegének és töltésének arányát, de ehhez még külön házi készítésű eszközöket kellett készítenie...

MA 10:26

Az Amazon kihátrált a Flock rendőrségi üzletéből a botrány után

👮 A Ring visszavonja együttműködését a Flock Safetyvel azt követően, hogy heves kritikákat kapott egy Super Bowl-reklám miatt, amelyben a Search Party funkcióját népszerűsítette...

MA 10:17

A Hadak istene új trilógiája: visszatér a könyörtelen isten

A legendás Hadak istene-trilógia (God of War) több mint 15 év után teljesen új feldolgozást kap...

MA 10:01

Az Anthropic állja az MI‑adatközpontok megugró villanyszámláját

Az Anthropic bejelentette, hogy saját adatközpontjai miatt emelkedő áramszámlák költségeit átvállalja, így nem az amerikai fogyasztókat terhelné az MI-fejlesztés miatti többlet...

MA 09:57

Az MI-apokalipszis küszöbén: valóban eljött a vég?

💣 Az MI fejlesztése elképesztő tempóban zajlik, de azonnali világégéstől nem kell tartani...

MA 09:49

A MI-vezérelt műkar csak akkor a tiéd, ha emberi tempóra lassít

Jellemző példa erre, hogy egy MI-vezérelt robotkar, amely túl gyorsan mozog, kifejezetten nyugtalanító lehet, míg a túl lassú mozgás esetlennek és haszontalannak tűnik...

MA 09:42

A HIV legyőzhető-e mesterséges intelligenciával és DNS-origamival?

🧠 Egy új típusú védőoltás, amelyet precízen hajtogatott DNS-ből készítettek – amelyet „DNS-origaminak” hívnak –, egereken végzett kísérletek szerint sokkal erősebb immunválaszt váltott ki a HIV ellen, mint a hagyományos, fehérjealapú oltások...

MA 09:33

Az óriási adatlopás megbénította Románia olajvezeték-hálózatát

⚠ Románia olajvezeték-hálózatát üzemeltető Conpet S.A.-t múlt héten kibertámadás érte: a Qilin nevű zsarolóvírus-csoport közel 1 TB bizalmas adatot lopott el a cégtől...

MA 09:25

A filléres 10G-s hálózati kártya, ami nagyot szól

A YuanLey AQC113-X1 10GBASE-T PCIe hálózati kártya azok számára ideális választás, akik gyors, mégis pénztárcabarát megoldást keresnek PC-jük vagy szerverük bővítéséhez...

MA 09:19

Az új Chrome-korszak: MI-asszisztensek lepik el a webet

A Google és a Microsoft közös fejlesztése, a Web Model Context Protocol (WebMCP) mostantól elérhető a Chrome 146 Canary fejlesztői változatában, új korszakot nyitva a mesterséges intelligencia (MI) ügynökök és a weboldalak kapcsolatában...

MA 09:09

Az elefántok rejtett szuperérzéke: a rugalmas, tapintó bajszuk

Lényeges, hogy az elefánt ormánya egyszerre dönti fel a fákat, majd pár mozdulattal képes összegyűjteni a lehullott ágakat...

MA 09:03

Az MI forradalmasítja a matematikát – vagy mégsem?

Ebből következően érdemes megérteni, hogy az utóbbi időszakban az MI-alapú nagy nyelvi modellek (LLM-ek) hogyan kezdik átalakítani a matematikai problémamegoldást...

MA 08:57

A világ új pénze lehet az arany?

Az arany ára az elmúlt hónapban unciánként 5300 dollárt (közel 1,9 millió forint) is elérte, miután Donald Trump elnök szigorú külpolitikája és vámfenyegetései bizonytalanságot keltettek, a befektetők pedig menedékeszközökbe menekültek...

MA 08:50

Az OpenAI új MI-je száguld a kódírásban – Nvidia nélkül

Az OpenAI most először hozott forgalomba olyan MI-modellt, amely nem Nvidia-hardveren fut...

MA 08:34

Az Achilles-ín fájdalmának rejtett oka végre leleplezve

Az Achilles-ín fájdalma, a teniszkönyök, az úszóváll és az ugrótérd nemcsak a fiatal sportolókat, hanem az idősebbeket is érinti...

MA 08:18

A 60 ezer éves vadásztrükk: az első mérgezett nyílhegyek

Hatvanezer évvel ezelőtt az afrikai emberek már mesterien alkalmazták a természet vegyületeit...

MA 08:02

Egy üstökösről szabadultak el az élet építőkövei

🚀 Első pillantásra úgy tűnt, hogy egy újabb titokzatos üstökös húz el Földünk mellett, azonban a NASA SPHEREx-űrtávcsöve meglepő felfedezést tett...

MA 07:58

Az aszteroida, ami átírhatja az élet születésének történetét

A NASA OSIRIS-REx missziója 2023-ban ért földet a Bennuról származó mintákkal, és a kutatók megerősítették, hogy a 4,6 milliárd éves kövek aminosavakat tartalmaznak...

MA 07:49

Az oroszok lelövik a WhatsAppot és a Telegramot: jön a MAX kora?

💥 Oroszország újabb szintre emelte az internetes cenzúrát: napok alatt blokkolta a WhatsAppot és a Telegramot...

MA 07:41

Az öregedő agy ellenszere: egy fehérje visszatekerheti az idő kerekét

Az agy öregedése eddig visszafordíthatatlannak tűnt, most azonban egy új felfedezés reményt hozhat a memória és a tanulás megőrzésére...

MA 07:34

Az új God of War-előzmény megérkezett PS5-ön

A Sony meglepetésként jelentette be februári State of Play bemutatóján a God of War: Sons of Sparta-t, amely már most játszható PlayStation 5-ön...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/13

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 07:09

Az önvezető autók Achilles-sarka: a kézzel csukódó ajtó

🚗 Miközben a Waymo önvezető autói már hat amerikai nagyvárosban szállítanak utasokat, a jövő még mindig komikus problémákkal küzd...

MA 07:02

Az űr törvényeit felrúgó bolygótánc egy törpecsillag körül

🚀 A LHS 1903 nevű hűvös, elhalványult törpecsillag körül négy bolygó kering, amelyek látszólag fejre állítják a bolygórendszerek kialakulásáról alkotott hagyományos elméleteket...