Zusammenfassung
Framesniffing ist eine Angriffstechnik, die die Browserfunktionalität ausnutzt, um Daten von einer Website zu stehlen. Webanwendungen, die das Hosten ihrer Inhalte in einem domänenübergreifenden IFRAME zulassen, sind möglicherweise anfällig für diesen Angriff.
Administratoren können Framesniffing entschärfen, indem sie IIS so konfigurieren, dass ein HTTP-Antwortheader gesendet wird, der verhindert, dass Inhalte in einem domänenübergreifenden IFRAME gehostet werden.
Weitere Informationen
Mit dem X-Frame-Options-Header kann gesteuert werden, ob eine Seite in einem IFRAME platziert werden kann. Da die Framesniffing-Technik darauf beruht, dass die Opferseite in einem IFRAME platziert werden kann, kann sich eine Webanwendung selbst schützen, indem sie einen entsprechenden X-Frame-Options-Header sendet.
Führen Sie die folgenden Schritte aus, um IIS so zu konfigurieren, dass allen Antworten für eine bestimmte Website ein X-Frame-Options-Header hinzugefügt wird:
- Öffnen Sie den Internetinformationsdienste-Manager.
- Erweitern Sie im Bereich "Verbindungen" auf der linken Seite den Ordner "Websites", und wählen Sie die Website aus, die Sie schützen möchten.
- Doppelklicken Sie auf das Symbol "HTTP-Antwortheader" in der Funktionsliste in der Mitte.
- Klicken Sie im Bereich "Aktionen" auf der rechten Seite auf "Hinzufügen".
- Geben Sie im daraufhin angezeigten Dialogfeld "X-Frame-Options" in das Feld "Name" und "SAMEORIGIN" in das Feld "Wert" ein.
- Klicken Sie auf OK, um die Änderungen zu speichern.
Wenn Sie über andere Websites verfügen, die diese Konfiguration benötigen, wiederholen Sie die Schritte 2 bis 6 auch für diese Websites.
Diese Änderung verhindert, dass HTML-Seiten auf anderen Domänen Ihre Website in einem IFRAME hosten. Wenn die IT-Abteilung von Contoso diese Änderung beispielsweise auf http://contoso.com anwendet, können Seiten bei http://fabrikam.com keine Inhalte mehr aus http://contoso.com in einem IFRAME anzeigen.
Sie können den Wert des X-Frame-Options-Headers so ändern, dass http://fabrikam.com http://contoso.com einrahmen können, während alle anderen Domänen blockiert werden. Ändern Sie dazu den Wert des X-Frame-Options-Headers in Schritt 5 in ALLOW-FROM http://fabrikam.com.
Weitere Informationen zum X-Frame-Options-Header finden Sie in diesem MSDN-Blogbeitrag.
Gehen Sie folgendermaßen vor, um die Änderung rückgängig zu machen:
- Öffnen Sie den Internetinformationsdienste-Manager.
- Erweitern Sie im Bereich "Verbindungen" auf der linken Seite den Ordner "Websites", und wählen Sie die Site aus, auf der Sie diese Änderung vorgenommen haben.
- Doppelklicken Sie in der mittleren Featureliste auf das Symbol "HTTP-Antwortheader".
- Wählen Sie in der Liste der angezeigten Kopfzeilen X-Frame-Optionen aus.
- Klicken Sie im Bereich "Aktionen" auf der rechten Seite auf "Entfernen".