🖱️ Clickjacking PoC — HIGH-01

← Назад к списку тестов
Уязвимость: Отсутствие заголовка X-Frame-Options и Content-Security-Policy: frame-ancestors на break.familyarh.com позволяет встраивать сайт в iframe с любого внешнего домена.
Цель: https://break.familyarh.com
PoC-хост: https://testingservice.privatedns.org
Заголовок X-Frame-Options: ❌ ОТСУТСТВУЕТ
CSP frame-ancestors: ❌ ОТСУТСТВУЕТ
Iframe: не загружен
Overlay: выкл
100%
ℹ️ Режим демонстрации: Слайдер прозрачности показывает как в реальной атаке iframe делается невидимым (opacity: 0), а жертва видит только поддельный UI и кликает на скрытые кнопки реального сайта.
🖱️
Нажмите "Загрузить iframe" для начала демонстрации
Получить приз! Нажмите здесь!
🎉 Вы выиграли приз!
Нажмите кнопку ниже чтобы забрать награду. Предложение ограничено!

📖 Как работает атака Clickjacking

1
Атакующий создаёт сайт (например, testingservice.privatedns.org) и встраивает на него <iframe src="https://break.familyarh.com"> с реальным сайтом жертвы.
2
Iframe делается прозрачным (opacity: 0), но остаётся кликабельным. Поверх него размещается поддельный UI с заманчивой кнопкой.
3
Жертва, открывающая сайт атакующего в браузере где она уже залогинена на break.familyarh.com, видит только поддельную кнопку.
4
Нажимая на "приз" — жертва на самом деле кликает по скрытой кнопке реального сайта: например "Начать перерыв", "Сохранить расписание" или "Удалить пользователя".
5
Исправление: добавить в nginx: add_header X-Frame-Options "DENY" always; или Content-Security-Policy: frame-ancestors 'none';