Clickjacking with form input data prefilled from a URL parameter
Clickjacking with prefilled form input
Algunos sitios web que requieren completar y enviar formularios permiten rellenar previamente los campos del formulario utilizando parámetros GET antes de enviarlo. Otros sitios web pueden requerir texto antes de enviar el formulario. Dado que los valores GET forman parte de la URL, la URL de destino se puede modificar para incorporar los valores que elija el atacante y el botón «enviar» transparente se superpone en el sitio señuelo, como en el ejemplo básico de clickjacking.
Lab: Clickjacking with form input data prefilled from a URL parameter
20251005164025.png
En este laboratorio se necesita cambiar el correo el usuario victima
20251005164318.png
Por lo que primero, debemos entender que se tiene un input en el cual debe contener el valor o el email del atacante. Lo que se hizo fue poner en el url email=attacker@email.com y este es reflejado en nuestro input.
20251005165047.png
Una entendido esto, podemos iniciar a cambiar los valores de nuestro código html para que se ve y posicione nuestro Click me en el lugar correcto.
20251005170000.png
luego debemos de cambiar la opacidad y enviar a la victima