ClickJacking点击劫持漏洞

漏洞原理

攻击者使用一种透明的iframe框架,覆盖在用户想要点击的按钮的位置之上,用户在不知情的情况下,恰好点击了这个iframe,导致攻击者可以窃取用户的个人数据。

点击劫持攻击和CSRF(跨站请求伪造)有些相似,都是在用户不知情的情况下完成攻击,但是一旦CSRF出现了与用户的交互界面,则不能完成攻击,点击劫持就不存在这个缺点

漏洞挖掘

不存在点击劫持的情况

  1. 确认目标

image-20260616224705167

  1. 编写poc,将目标的url放入iframe框架

image-20260616224902244

3.使用浏览器访问,显示拒绝连接

image-20260616225012570

如果iframe正常,则可能存在点击劫持漏洞

漏洞poc

shifa123/clickjackingpoc: A Proof of Concept for Clickjacking Attacks

漏洞修复建议

  1. X-Frame-Options,建议设置为DENY;
  2. Content-Security-Policy:frame-ancestors ‘self’或‘none’,不适用于Safari和IE
  3. JS层面:使用iframe的sandbox属性,判断当前页面是否被其他页面嵌套。

ClickJacking点击劫持漏洞
https://blog.lixey.top/ClickJacking点击劫持漏洞/
Author
Lixiney
Posted on
June 16, 2026
Licensed under