2008年9月 的日志

惠普英特尔全程助力专家讲堂

平时看到各种东西(不只IT设备),都是说原价多少多少,打折后多少多少,总感觉就是把原价提高了,然后再弄个打折价出来,让你觉得是得到了优惠。至于赠送之类的,就觉得是羊毛出在羊身上。

特别是在IT设备市场,这种现象就更多了,现在每年各家厂商都会针对中小企业推出打折、赠送等优惠活动,因为在竞争异常激烈的IT设备市场,除个人用户以外企业用户也是很重要的一个市场,特别是针对中小型企业的IT设备市场,但是当所有的厂商都利用相同的方式来进行推广产品、进行促销的时候,大家都对这种方式习以为常,反而感觉不到有什么优惠的地方。

OWASP会议上的Clickjacking

作者: 刺
RSnake 和 Jeremiah Grossman 本来说因为Adobe的请求所以不去OWASP大会讲了,但是看来他们还是决定去讲一部分。从今天部分参加了OWASP的朋友的描述来看,ClickJacking大致是这么回事:

1. 表现为点击某个链接或button时,实际上是点击到别的地方去了(劫持链接)
2. 不一定需要javascript,所以noscript也挡不住,但是如果有javascript会让事情更简单
3. 攻击是基于DHTML的
4. 使用lynx浏览器的话,不会受到影响(因为这玩意太简陋了)
5. 需要攻击者一定程度上控制页面
6. 如果禁用iframe的话,可以防止跨域的clickjacking
7. 在一个flash游戏中点击的话(一般会有大量鼠标点击),效果会更好(估计adobe公司担心的这个?)

Clickjacking:最新的跨浏览器攻击漏洞引起恐慌

新闻来源:zdnet.com (via cnBeta )
安全专家们最近发出警告,一个最新发现的跨浏览器攻击漏洞将带来非常可怕的安全问题,该漏洞影响所有主流桌面 平台,包括,IE, Firefox, Safari, Opera 以及 Adobe Flash。这个被称为 Clickjacking 的安全威胁,原本要在 OWASP NYC AppSec 2008 大会上公布,但 包括 Adobe 在内的厂商请求 暂时不要公开这个漏洞,直到他们开发出安全补丁。
发现这个漏洞的是两个安全研究专家,Robert Hansen 与 Jeremiah Grossman,他们已经略透露了 一点 相关 信息 以显示该安全威胁的严重性。

Clickjacking 到底是什么东西?