Como burlar el filtro antiphishing con Javascript | Zona Firefox

Escribe tu búsqueda:
Archivo por fechas:
De casualidad hoy me tope con una función Javascript en gnucitizen.org que me llamó la atención. Se trata de la siguiente:

function framejack(url) {
var ifr = document.createElement('iframe');
ifr.src= url;

document.body.scroll = 'no';
document.body.appendChild(ifr);

ifr.style.position = 'absolute';
ifr.style.width = ifr.style.height = '100%';
ifr.style.top = ifr.style.left = ifr.style.border = 0;
}

La función en cuestión es capaz de crear un iframe que ocupa el 100% de la ventana del navegador en la cual carga una dirección web que le pasamos como argumento. De esta forma el usuario verá la página que hemos especificado sin notar cambios en la ventana, ni en la barra de direcciones, hasta que cierre la ventana o manualmente escriba otra dirección.

Hasta ahí­ todo bien. Ahora, se me dio por probar que sucedí­a si le paso como parámetro una dirección web fraudulenta (phishing). El resultado fue que ni Firefox, ni Opera muestran advertencia alguna, por lo que de esta forma se puede llamar a una página fraudulenta sin que el usuario note que se está en otro dominio, y burlamos al filtro antiphishing del navegador.

Para realizar la prueba pongamos como ejemplo la siguiente página fraudulenta:

http://webmail.interhk.net/B05002/index.htm

Al dar clic en el enlace Firefox mostrará una advertencia de phishing. Ahora veamos con la demostracón que he realizado a continuación:

Demostracón

El resultado es que en la barra de direcciones se mostrará la dirección de la demostracón (en este caso http://zonafirefox.googlepages.com/prueba.html) mientras que se abre la página fraudulenta y Firefox no muestra advertencia alguna.

Las pruebas fueron realizadas con Firefox 2.0.0.3, Opera 9.10 e IE7. Curiosamente IE7 es el único que se salva de la quema. En Opera me desaparecó la opción de verificacón y Firefox no tiene verificacón manual.

Que resultados les da a ustedes?

Actualización :: Salteando el filtro antiphishing con un simple IFRAME



1 comentario en “ Como burlar el filtro antiphishing con Javascript ”

  1. a gravatar bsod » Blog Archive » Posible Vulnerabilidad en Firefox-Opera : IFRAME - OBJECT | WordPress WordPress 2.3.3 Febrero 24th, 2008 , 0:15

    [...] Como burlar el filtro antiphishing con Javascript [...]

Deja tu comentario

XHTML: Puedes utilizar las siguientes etiquetas : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>



Keegy