Frameable Login Page Açıklığı (CWE-829)
Bu makalede "Frameable Login Page (CWE-829)", yani Frame'lenebilir Oturum Açma Sayfası açıklığı anlatılacaktır.

Açıklık Önem Derecesi:

Düşük

Açıklığın Etkisi:

Bilgi İfşası

Açıklığın Açıklaması:

Kurum (meşru) web sitesinin login sayfası koruma bulunmamaktaysa iframe ile saldırgan web sitelerine yerleştirilebilir. Saldırgana ait web sitede iframe ile sergilenen meşru web sitenin login sayfası üzerine saldırgan yarı opak / şeffaf kullanıcı adı, parola <input metin kutuları ve buton yerleştirebilir. Örn;



Böylece kurban kişi meşru web sitesi login ekranını gördüğünde “oturum açtığımda varmaya çalıştığım içeriğe ulaşabileceğim” zannına kapılarak login denemesi yapabilir. Bu durumda saldırgan kontrollü web siteye bilgilerini kaptırmış olacaktır. Saldırgan bilgiler girildikten sonra kurbanın şüphesini çekmemesi için kurum (meşru) web sitesine yönlendirme ilaveten yapabilir.

Login web sayfalar iframe ile farklı web sitelerde sergilenebiliyorsa buna Frame’lenebilir Login Sayfası (CWE-829) açıklığı adı verilir.

Açıklığın Önlemi:

Açıklığın giderilmesi için tavsiyeler şu şekildedir:

  • Uygulamanın MVC mimarisindeki Controller katmanında ilgili (login view’ını return ile döndüren) metot (fonksiyon) içerisinde X-Frame-Options (XFO) önlemi Java projelerde şu satır eklenerek uygulanabilir.
    
    response.addHeader("X-Frame-Options", "DENY")
    
    
  • XFO önlemi yanında CSP (Content-Security-Policy) önlemi de ilave edilmelidir.

Yararlanılan Kaynaklar:

  • https://portswigger.net/kb/issues/005009a0_frameable-response-potential-clickjacking
  • http://cwe.mitre.org/data/definitions/829.html
  • https://www.cyberis.com/article/five-minute-fix-frameable-responses-clickjacking
  • https://ehteshamulhaq198.medium.com/clickjacking-to-obtain-login-credentials-abee3ae9825e
Bu yazı 23.10.2025 tarihinde, saat 03:20:40'de yazılmıştır. 23.10.2025 tarihi ve 00:30:31 saatinde ise güncellenmiştir.
Yazar : Hasan Fatih ŞİMŞEK Görüntülenme Sayısı : 40
Yorumlar
Henüz yorum girilmemiştir.
Yorum Ekle
*
* (E-posta adresiniz yayınlanmayacaktır.)
*
*

#Arşiv


#Giriş

ID :
Şifre :