Clickjacking with form input data prefilled from a URL parameter

Clickjacking with prefilled form input

Algunos sitios web que requieren completar y enviar formularios permiten rellenar previamente los campos del formulario utilizando parámetros GET antes de enviarlo. Otros sitios web pueden requerir texto antes de enviar el formulario. Dado que los valores GET forman parte de la URL, la URL de destino se puede modificar para incorporar los valores que elija el atacante y el botón «enviar» transparente se superpone en el sitio señuelo, como en el ejemplo básico de clickjacking.

Lab: Clickjacking with form input data prefilled from a URL parameter

20251005164025.png

En este laboratorio se necesita cambiar el correo el usuario victima

20251005164318.png

Por lo que primero, debemos entender que se tiene un input en el cual debe contener el valor o el email del atacante. Lo que se hizo fue poner en el url email=attacker@email.com y este es reflejado en nuestro input.

20251005165047.png

Una entendido esto, podemos iniciar a cambiar los valores de nuestro código html para que se ve y posicione nuestro Click me en el lugar correcto.

20251005170000.png

luego debemos de cambiar la opacidad y enviar a la victima

Last updated