don’t click (clickjacking en twitter)
Escrito por Chema el 12 de febrero de 2009 a las 23:19 pm Comentarios (0)Hoy la curiosidad lleno twitter de con un simple botón.
No era más que un iframe que ocultaba hábilmente el botón de update de la página de twitter, y si pulsabas estando logeado en tu cuenta de twitter mandabas el mensaje “don’t click [y la dichosa url del boton]“ como actualización de estado. Asà que otros incautos followers tuyos lo verÃa de nuevo y propagarÃan el clickjacking.
En ajaxiam .
iframe { position:absolute;width:550px;height:228px;top:-170px;left:-400px;z-index: 2;opacity: 0;filter: alpha(opacity=0); }
button { position:absolute;top:10px;left:10px;z-index:1;width: 120px; }
Un par de lÃneas para comprende lo sencillo que fue aprovechar la actualización de status para propagarse. lo delata.
Y por cierto, al estar acortada con una tinyURL ya ha sido bloqueada por uso inapropiado.




El boletÃn que me han mandado esta tarde los chicos de recordaba los 15 dÃas que quedan para el Reinicio global. Y yo aún sin un diseño. Ni dibujado en un papel y, por supuesto, aún sin una lÃnea de código escrita. Pero tengo , uno profesional, nada de “aprenda css fácilmente”. ¡Qué uno ya tiene una buena base, por favor!
Un visitante que no se esfuma nada más entrar en una web no necesita una barra de navegación. Si ha entrado es por algo. Puede ser el contenido de la entrada. Sà es asÃ, la leerá y después de haber llegado al final, es allà donde encontrará la barra de navegación sin problema alguno ni frustración.