Neuer Clickjacking-Angriff nutzt CSS und SVG – JavaScript überflüssig

The Register – Headlines Original ≈1 Min. Lesezeit
Anzeige

Ein neuer Ansatz für Clickjacking: Sicherheitsforscher Lyra Rebane hat gezeigt, dass man ohne JavaScript mit CSS und SVG schädliche Klicks auslösen kann.

Durch geschickte Kombination von SVG-Elementen und CSS-Eigenschaften wie pointer-events kann ein Angreifer unsichtbare Schichten platzieren, die auf Klicks reagieren, während die eigentliche Benutzeroberfläche verborgen bleibt.

Der Nachweis verdeutlicht, dass herkömmliche Schutzmechanismen, die sich auf JavaScript-Analyse stützen, nicht mehr ausreichen. Sicherheitsfachleute sollten daher die Einsatzmöglichkeiten von CSS und SVG in Angriffsszenarien neu bewerten.

Ähnliche Artikel