Sploitus

Exploit for CVE-2023-38873-G1

kitploit · 2026-09-03

Exploit Code

MARKDOWN83 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-K9-MODZ-CVE-2023-38873-G1
# 🚨 G1 => A05:2021 – セキュリティの設定ミス [ClickJacking]

# ⚠️ 基本スコア: 6.5 中程度 スケール: CVSS ⚠️

![image](https://assets.kitploit.com/production/public/readmes/37188/1f58bd63b2a0562c822a97cfc0ec5aa0567e4c4cdf311453eeb3f14af66878ee.png)

## 📌 説明

このリポジトリは、**G1** サイトに存在する **Clickjacking** タイプのセキュリティ脆弱性を示しています。この脆弱性により、攻撃者はサイトを **iframe** 内に読み込み、悪意のある要素を重ねてユーザーを欺くことができます。

## ⚠️ Clickjacking とは?

Clickjacking (UI Redressing とも呼ばれる) は、ユーザーに気付かれずに正当なページと対話させる攻撃です。これは以下の目的で悪用される可能性があります:

  * **認証情報を盗む**
  * **意図しないアクションを実行する**
  * **ユーザーを欺いてマルウェアをダウンロードさせる**



## 🔥 脆弱性の仕組み

このリポジトリの HTML コードは、**G1** サイトを **全画面** iframe 内に読み込み、アプリのダウンロードを促す**偽のポップアップ** を表示します。

リスクは次のとおりです:

  * ユーザーはリンクをクリックしたり、悪意のあるファイルをダウンロードするよう誘導される可能性があります。
  * サイトは `X-Frame-Options` や `Content-Security-Policy` などの適切なセキュリティヘッダーを実装していません。



## 🛡️ 修正方法

**Clickjacking** 攻撃を軽減するために、サイト管理者は以下を行う必要があります:

  1. **`X-Frame-Options` ヘッダーを追加**して iframe での読み込みを防ぐ: 

root@kitploit:~
         
         X-Frame-Options: DENY
         

  2. **`Content-Security-Policy (CSP)` を実装**して iframe を制限する: 

root@kitploit:~
         
         Content-Security-Policy: frame-ancestors 'none';
         

  3. **JavaScript を使用** して不正な iframe を検出しブロックする。



## 📚 セキュリティリファレンス

### OWASP Top 10

Clickjacking は、Web アプリケーションセキュリティの主要ガイドの 1 つである **OWASP Top 10** によって認識されているセキュリティ問題です。iframe に対する保護ヘッダーがないとユーザーが攻撃にさらされるため、**A05:2021 - 脆弱で時代遅れのコンポーネント** のカテゴリに該当します。

詳細情報: OWASP Clickjacking

### MITRE ATT&CK

**MITRE ATT &CK** フレームワークでは、Clickjacking は **T1204 - User Execution** の技術に分類されています。これは、ユーザーの操作を利用して同意なしにアクションを実行するためです。

詳細情報: MITRE ATT&CK - T1204

## 📢 注意

このリポジトリは、教育およびセキュリティ研究目的のみです。**このコードを悪意のある目的で使用しないでください!**

## 概念実証 [PoC]

私は index.html を作成しました。これは WEB ページ (especiais.g1.globo.com/app-g1/index.html) をレンダリングします。このページはヘッダーに X-Frame がないため、高い脆弱性があります。これにより、元のページ全体をレンダリング (および盗む) し、制御可能なサーバーやホスト内でホストすることができます。

こちらでサイトを探索:

[![Image](https://assets.kitploit.com/production/public/readmes/37188/02354c3f111da6f8b8f8a148180bff931ec5e0b1f77e82166f392df710881a26.png)

侵害されたレンダリングページの最初のセクションでは、ヘッダー (head) にコードブロックを挿入し、2 秒後にポップアップを表示します。このポップアップは、ソーシャルエンジニアリング技術の実行を容易にするために戦略的に設計されています。このアプローチにより、Drive-By Download メカニズムの実装が可能になり、ユーザーのデバイスに悪意のあるコンテンツを自動的にダウンロードさせることができます。ダウンロードが完了すると、悪意のあるコードが実行され、RAT (Remote Access Trojan)、ランサムウェア、Infostealer などのさまざまなペイロードがインストールされる可能性があります。

この概念実証では、開かれる画像を追加しました: ![image](https://assets.kitploit.com/production/public/readmes/37188/e656d9b1227af6707251826188461e834618bcd24b19c72190247f3ed4a0e5c7.png)