Como burlar el filtro antiphishing con un simple IFRAME | Zona Firefox

Escribe tu búsqueda:
Archivo por fechas:
Y siguiendo con el artí­culo anterior, realizando pruebas con mi amigo JMiur, me preguntaba si utilizando una etiqueta iframe pasarí­a lo mismo, a lo que realizamos la prueba y efectivamente nos salteamos el filtro antiphishing de una forma tan sencilla que sorprende. Simplemente creamos una página web vací­a que contenga una etiqueta iframe como la siguiente:

<iframe src=”http://webmail.interhk.net/B05002/index.htm” height=”100%” width=”100%” frameborder=0>

Para probarlo hemos realizado una demostracón junto con JMiur y que pueden ver a continuación:

http://zonafirefox.googlepages.com/prueba2.html

De esta forma y sin emplear Javascript alguno habremos podido cargar una página fraudulenta sin que el usuario note cambio alguno en la barra de direcciones o mediante redireccionamientos, y engañando al filtro antiphishing.

Al menos esto funciona en Firefox 2.0.0.3 y Opera 9.10, ambos con el filtro antiphishing activado y bajo Windows XP. Si alguien realiza la prueba y le da otro resultado se agradece el comentario. La dirección web de fraude utilizada solo es a modo de ejemplo y se puede utilizar cualquier otra.

Actualización: IE7 se salva y detecta ambas demostraciones.



2 comentarios en “ Como burlar el filtro antiphishing con un simple IFRAME ”

  1. a gravatar plotid Marzo 29th, 2007 , 11:21

    Another unpatched flaw in Firefox 2.0.0.3, 2.0.0.2, 2.0.01:
    1) go on this site
    http://www.mozilla.com/en-US/firefox/its-a-trap.html ANTIPHISHING DETECTED
    2) add “/” characters:
    http://www.mozilla.com/en-US/firefox/////its-a-trap.html FIREFOX ANTIPHISHING BYPASSED!!!!

  2. a gravatar Nico.. Marzo 29th, 2007 , 19:09

    Thanks for your info. Some time ago I’ve released an article explaining that:

    http://www.zonafirefox.net/2007/02/nueva-falla-en-el-filtro-anti-phishing.html

    Btw, this is a solved problem.

Deja tu comentario

XHTML: Puedes utilizar las siguientes etiquetas : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>



Keegy