美文网首页
Java 服务器扫描出现 点击劫持:x-frame-option

Java 服务器扫描出现 点击劫持:x-frame-option

作者: 多喝热开水 | 来源:发表于2020-10-09 16:01 被阅读0次

最近项目交付后,安全扫描出现了 web类安全扫描发现1类安全问题,点击劫持:x-frame-options头缺失。

点击劫持(用户界面纠正攻击、用户界面纠正攻击、用户界面纠正攻击)是一种恶意技术,它诱使Web用户点击与用户所点击内容不同的内容,从而可能在点击看似无害的网页时泄露机密信息或控制其计算机。
服务器没有返回x-frame-options头,这意味着该网站可能面临点击劫持攻击的风险。x-frame-options HTTP响应头可用于指示是否允许浏览器呈现框架或iframe中的页面。网站可以通过确保其内容不嵌入其他网站来避免点击劫持攻击

修复方案如下:
修改web服务器配置,添加X-frame-options响应头。赋值有如下三种:

(1)DENY:不能被嵌入到任何iframe或frame中。

(2)SAMEORIGIN:页面只能被本站页面嵌入到iframe或者frame中。

(3)ALLOW-FROM uri:只能被嵌入到指定域名的框架中。

在这里我们选择使用 SAMEORIGIN :
我们这里项目框架是使用的JFinal 直接在 ProxyHandler 类,对统一返回的消息头中设置:
response.setHeader("X-Frame-Options", "SAMEORIGIN");
即可解决该安全问题

相关文章

  • Java 服务器扫描出现 点击劫持:x-frame-option

    最近项目交付后,安全扫描出现了 web类安全扫描发现1类安全问题,点击劫持:x-frame-options头缺失。...

  • 常见WEB攻击之点击劫持攻击

    一、什么是点击劫持? 点击劫持,clickjacking,也被称为UI-覆盖攻击。这个词首次出现在2008年,是由...

  • 点击劫持

    原理 攻击者网页有 iframe嵌套着目标网站b, 定位到最前面,并设置透明。 防御 X-Frame-Option...

  • 每日安全资讯(2020.05.11)

    二维码劫持案例分析微信扫描二维码登录网站,相信很多网站登录中都有这个功能。但是这个功能使用不当,将会出现劫持漏洞。...

  • 点击劫持ClickJacking

    点击劫持 图片覆盖 拖拽劫持与数据窃取 触屏劫持 防御ClickJackingframe busting可以用,但...

  • HTTPS点击劫持

    攻击原理 点击劫持(Click Jacking),也被称为UI覆盖攻击。1 黑客创建一个网页利用iframe包含目...

  • 网站被劫持怎么办,怎么解决?

    服务器遭劫持该怎么办?有关云端服务器上的被劫持有很多种多样,例如链路层遭劫持,最突出的威胁便是账号、登陆密码被盗取...

  • nginx防点击劫持

    使用 X-Frame-Options 有三个可选的值: DENY:浏览器拒绝当前页面加载任何Frame页面 SAM...

  • iOS企业版App手机安装步骤

    1. 扫描二维码后显示安装界面 2. 点击【在safari中打开】 3. 点击安装 4.界面出现弹窗后,点击【安装...

  • 抓包工具-IBM Security App Scan Stand

    首先打开IBM Security AppScan Standard 工具 点击 创建新的扫描 -> 点击”常规扫描...

网友评论

      本文标题:Java 服务器扫描出现 点击劫持:x-frame-option

      本文链接:https://www.haomeiwen.com/subject/ioblpktx.html