Overzicht
Framesniffing is een aanvalstechniek die gebruikmaakt van browserfunctionaliteit om gegevens van een website te stelen. Webtoepassingen die het mogelijk maken om hun inhoud te hosten in een cross-domain IFRAME, zijn mogelijk kwetsbaar voor deze aanval.
Beheerders kunnen framesniffing beperken door IIS zo te configureren dat een HTTP-antwoordheader wordt verzonden die voorkomt dat inhoud wordt gehost in een IFRAME voor meerdere domeinen.
Meer informatie
U kunt de koptekst X-Frame-Options gebruiken om te bepalen of een pagina in een iframe kan worden geplaatst. Omdat de Framesniffing-techniek afhankelijk is van de mogelijkheid om de slachtoffersite in een IFRAME te plaatsen, kan een webtoepassing zichzelf beschermen door een geschikte X-Frame-Options-header te verzenden.
Voer de volgende stappen uit om IIS zo te configureren dat een koptekst met X-Frame-Options moet worden toegevoegd aan alle antwoorden voor een bepaalde site:
- Open IIS-beheer (Internet Information Services).
- Vouw in het deelvenster Verbindingen aan de linkerkant de map Sites uit en selecteer de site die u wilt beveiligen.
- Dubbelklik op het pictogram HTTP-antwoordheaders in de lijst met functies in het midden.
- Klik in het deelvenster Acties aan de rechterkant op Toevoegen.
- Typ in het dialoogvenster dat verschijnt X-Frame-Options in het veld Naam en typ SAMEORIGIN in het veld Waarde.
- Klik op OK om de wijzigingen op te slaan.
Als u andere sites hebt die deze configuratie nodig hebben, herhaalt u stappen 2 tot en met 6 ook voor die sites.
Deze wijziging voorkomt dat HTML-pagina's op andere domeinen uw site in een IFRAME hosten. Als de IT-afdeling van Contoso deze wijziging bijvoorbeeld toepast op http://contoso.com, kunnen pagina's op http://fabrikam.com niet langer inhoud van http://contoso.com weergeven in een IFRAME.
U kunt de waarde van de header X-Frame-Options wijzigen, zodat http://fabrikam.com http://contoso.com kunnen framen terwijl alle andere domeinen worden geblokkeerd. Wijzig hiervoor de waarde van de header X-Frame-Options in stap 5 in ALLOW-FROM http://fabrikam.com.
Zie dit MSDN-blogbericht voor meer informatie over de header X-Frame-Options.
Ga als volgt te werk om de wijziging ongedaan te maken:
- Open IIS-beheer (Internet Information Services).
- Vouw in het deelvenster Verbindingen aan de linkerkant de map Sites uit en selecteer de site waar u deze wijziging hebt aangebracht.
- Dubbelklik in de lijst met functies in het midden op het pictogram HTTP-antwoordheaders.
- Selecteer X-Frame-Options in de lijst met kopteksten die wordt weergegeven.
- Klik op Verwijderen in het deelvenster Acties aan de rechterkant.