<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>باحث عن المعرفة &#187; فلاش</title>
	<atom:link href="http://www.mtafran.com/tag/%d9%81%d9%84%d8%a7%d8%b4/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.mtafran.com</link>
	<description>{وقل ربي زدني علماً}</description>
	<lastBuildDate>Mon, 06 Jun 2011 04:41:48 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>ثغرة ال Clickjacking الخطيرة</title>
		<link>http://www.mtafran.com/2008/10/the-dangerous-clickjackin/</link>
		<comments>http://www.mtafran.com/2008/10/the-dangerous-clickjackin/#comments</comments>
		<pubDate>Sat, 11 Oct 2008 06:00:55 +0000</pubDate>
		<dc:creator>باحث</dc:creator>
				<category><![CDATA[إدارة مواقع]]></category>
		<category><![CDATA[برمجة]]></category>
		<category><![CDATA[حيل مفيدة]]></category>
		<category><![CDATA[سياسة]]></category>
		<category><![CDATA[adobe]]></category>
		<category><![CDATA[clickjacking]]></category>
		<category><![CDATA[إختراق]]></category>
		<category><![CDATA[اختراق]]></category>
		<category><![CDATA[ثغرة]]></category>
		<category><![CDATA[خطيرة]]></category>
		<category><![CDATA[فلاش]]></category>

		<guid isPermaLink="false">http://www.mtafran.com/?p=114</guid>
		<description><![CDATA[باختصار&#8230;هذه المقالة تغطي دراسة هامة جداً قام بهذه الدراسة  خبيرا أمن المعلومات جيرميا جروسمان و روبرت هانسن حول ما يعرف بسرقة النقرة و clicclأو clickjacking لأنها تمسّ كلّ من يتعامل مع شبكة الإنترنت وبطريقة غير تقليدية، حيث أنّ الشخص الضحيّة &#8230; <a href="http://www.mtafran.com/2008/10/the-dangerous-clickjackin/">أكمل قراءة التدوينة <span class="meta-nav">&#8592;</span></a>]]></description>
			<content:encoded><![CDATA[<p>باختصار&#8230;هذه المقالة تغطي دراسة هامة جداً قام بهذه الدراسة  خبيرا أمن المعلومات جيرميا جروسمان و روبرت هانسن حول ما يعرف بسرقة النقرة و clicclأو clickjacking لأنها تمسّ كلّ من يتعامل مع شبكة الإنترنت وبطريقة غير تقليدية، حيث أنّ الشخص الضحيّة لن يعرف أنه تمّ سرقة حسابه أو معلومات قبل فوات الآوان.</p>
<p>صفحات الإنترنت تعرف أين موقع كنت فيه (وبدون جافا سكريبت)، أين سجّلت دخول، ماذا شاهدت على يوتوب، والآن بإمكانهم رؤيتك وسماعك عبر ما يعرف ب Clickjacking + Adobe Flash. تفاصيل العملية التقنيّة لم يتم الإفصاح عنها بناءاً على طلب شركة Adobe. مسؤولية حلّ هذه المشكلة الأمنية لا تقع على عاتق المزود (شركة Adobe) فقط، بل تقع على عاتق الجميع من مزودي المتصفحات إلى أصحاب المواقع والمستخدمين كلهم لديهم حلولهم الخاصّة والتي تساعد في التقليل من أثر التهديد في حال فشل البعض في تأمين الحماية المطلوبة.</p>
<p>المشكلة في ال Clickjacking هو أنه يجعل من أي حاسوب موصول به ميك و ويب كاميرا جهاز مراقبة عن بعد بشكل مخفي عن صاحب الحاسوب وبنقرة فأرة واحدة. تخيل ماذا يعني هذا الأمر بالنسبة للحكومات (تجسس) والأفراد (لا خصوصية) إلخ&#8230;يقوم المهاجم (الهكر السيء) بإرسال بريد إلكتروني إلى الهدف وعندها يتمكن من أخذ صورة مباشرة لهذا الهدف مخترقاً طرق الحماية التقليدية التي تعمد على tokens. الفيديو المرفق يظهر مثال لهذه العملية.</p>
<p>الكشف عن هذا التهديد جاء في عرض ل OWASP، حيث وصفها أحد المشاركين بأنها 0-day&#8221; (في عالم الهكرز هو الهجوم من خلال استخدام ثغرة لم يتم إغلاقها أو عمل patch لها) وهو يصيب كل متصفحات الانترنت المعروفة باستثناء ما يشبه lynx (برنامج تصفح من خلال سطر الأوامر) ولا علاقة له بالجافا سكريبت بمعنى لو تمّ تعطيل خاصّية الجافا السكريبت إمكانية التأثر بال clickjacking لا تزال قائمة.&#8221; حسب هانسن تمّت مناقشة الموضوع مع كلٍّ من مايكروسوف و موزيلا وكلتا الشركتين أجمعتا (بشكل منفصل) على أنها مشكلة وصعبة ولا يوجد لها حل بسيط الآن.<br />
<span id="more-114"></span><br />
جورجي ماوني مطور NoScript (وهي إضافة يمكن تنصيبها على متصفح فايرفوكس) أرسل رسالة إلى موقع zdnet الشهير حول الموضوع وهذا باختصار ما قاله:</p>
<p>&#8220;اطلعت على معلومات تفصيليّة حول الثغرة وهي بالفعل مخيفة جدّاً. NoScript بالوضعية الإفتراضية يمكنها التغلب على غالبية سناريوهات الهجوم، لحماية 100% عن طريقة NoScript يجب أن يختار المستخدم خاصية Plugings | Forbid &lt;IFRAME&gt;&#8221;</p>
<p>أحد المسؤولين (لمزود يأثر هذا التهديد على منتج شركته) قال بأنه من شبه المستحيل إصلاحها بطريقة سلمية ( من عندي على الأقل في الوقت الحالي).</p>
<p>الفيديو</p>
<p><a href="http://vimeo.com/1912736">فيديو توضيحي</a></p>
<p>مثال توضيحي آخر</p>
<p>http://www.breakingpointsystems.com/community/blog/clickjacking/real-clickjacking</p>
<p>الحلّ المؤقت الآن:</p>
<p>1- عطل كل الإضافة ( Plugings ).<br />
2- استخدام فايرفوكس مع NoScript.</p>
<p><!--more--></p>
<p>كل الموقع مهددة حتى الشهيرة منها ولا تحتاج من المستخدم الضغط على وصلة في بريد إلكتروني فيكفي أن يكون الموقع الشهير يظهر إعلان على إحدى صفحاته ويكون هذا الاعلان من مصدر غير موثوق او تم اختراقه حتى ينجح المهاجم في استخدام الثغرة وبالتالي كن حذراً.</p>
<p>الموضوع خطير ولذلك ارجو من الإخوة الانتباه لهذا الموضوع ونشر المقال (من لديه أفضل فليتفضل مشكوراً) على نطاق واسع.</p>
<p>هناك وعد من شركة Adobe بحلّ الثغرة قبل نهاية الشهر الحالي.</p>
<p>المراجع</p>
<p>1- http://jeremiahgrossman.blogspot.com/2008/10/clickjacking-web-pages-can-see-and-hear.html<br />
2- http://blogs.zdnet.com/security/?p=1973<br />
3- http://www.breakingpointsystems.com/community/blog/clickjacking/real-clickjacking<br />
4- http://en.wikipedia.org/wiki/Zero_day_attack<br />
5- http://www.thetechherald.com/article.php/200841/2215/Adobe-promises-Clickjacking-fix-before-the-end-of-October</p>
<p>والله من وراء القصد</p>
<div class="tweetthis" style="text-align:left;"><p> <a class="tt" href="http://delicious.com/post?url=http://www.mtafran.com/2008/10/the-dangerous-clickjackin/&amp;title=%D8%AB%D8%BA%D8%B1%D8%A9+%D8%A7%D9%84+Clickjacking+%D8%A7%D9%84%D8%AE%D8%B7%D9%8A%D8%B1%D8%A9" title="Post to Delicious"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/delicious/tt-delicious-micro4.png" alt="Post to Delicious" /></a> <a class="tt" href="http://digg.com/submit?url=http://www.mtafran.com/2008/10/the-dangerous-clickjackin/&amp;title=%D8%AB%D8%BA%D8%B1%D8%A9+%D8%A7%D9%84+Clickjacking+%D8%A7%D9%84%D8%AE%D8%B7%D9%8A%D8%B1%D8%A9" title="Post to Digg"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/digg/tt-digg-micro4.png" alt="Post to Digg" /></a> <a class="tt" href="http://reddit.com/submit?url=http://www.mtafran.com/2008/10/the-dangerous-clickjackin/&amp;title=%D8%AB%D8%BA%D8%B1%D8%A9+%D8%A7%D9%84+Clickjacking+%D8%A7%D9%84%D8%AE%D8%B7%D9%8A%D8%B1%D8%A9" title="Post to Reddit"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/reddit/tt-reddit-micro4.png" alt="Post to Reddit" /></a> <a class="tt" href="http://stumbleupon.com/submit?url=http://www.mtafran.com/2008/10/the-dangerous-clickjackin/&amp;title=%D8%AB%D8%BA%D8%B1%D8%A9+%D8%A7%D9%84+Clickjacking+%D8%A7%D9%84%D8%AE%D8%B7%D9%8A%D8%B1%D8%A9" title="Post to StumbleUpon"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/su/tt-su-micro4.png" alt="Post to StumbleUpon" /></a></p></div>]]></content:encoded>
			<wfw:commentRss>http://www.mtafran.com/2008/10/the-dangerous-clickjackin/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

