CWE-1021: Hạn chế không đúng cách các lớp giao diện người dùng được render hoặc các khung

CWE-1021 là gì?

CyStack AI

Ứng dụng web không hạn chế hoặc hạn chế không đúng các đối tượng khung hoặc lớp giao diện người dùng thuộc về ứng dụng hoặc miền khác.

Phân tích của CyStack dựa trên nguồn MITRE CWE chính thức 4.20 (30/04/2026).

Định nghĩa MITRE gốc (tiếng Anh)

MITRE CWE

The web application does not restrict or incorrectly restricts frame objects or UI layers that belong to another application or domain.

Mô tả chi tiết

Lỗi này xảy ra khi ứng dụng web không kiểm soát đúng cách hoặc chỉ kiểm soát một phần các đối tượng khung hoặc lớp giao diện người dùng có nguồn gốc từ ứng dụng hoặc miền khác. Do đó, kẻ tấn công có thể hiển thị hoặc nổi lên các yếu tố từ bối cảnh khác lên trên giao diện người dùng hợp lệ, có thể lừa người dùng thực hiện các hành động mà họ không dự định. Tác động bảo mật phụ thuộc vào chức năng của ứng dụng nền và khả năng khai thác các điều khiển được che khuất hoặc ẩn bên trong nội dung nhúng.

Đặc điểm

Trừu tượng hóa: yếu tố cơ bản liên quan đến cách hạn chế lớp trình bày. Cấu trúc: đơn giản, tập trung vào các khung, iframe và lớp phủ giao diện người dùng. Khả năng khai thác: không được lượng hóa ở đây. Giới thiệu: chủ yếu ở giai đoạn triển khai. Thuật ngữ liên quan: clickjacking, tấn công sửa giao diện người dùng (UI redress), tapjacking. Nền tảng: dựa trên web với các tác động có thể liên quan đến phạm vi miền khác. Đặc điểm yếu liên quan: tương tác với các khối hiển thị và các hạn chế framing cùng nguồn gốc hoặc khác nguồn gốc.

Giai đoạn hình thành

  • Hiện thực hóa

Tác động thường gặp

Phạm vi bao gồm Kiểm soát truy cập. Tác động gồm: đạt được đặc quyền hoặc giả mạo danh tính, vượt qua cơ chế bảo vệ, đọc dữ liệu ứng dụng, và sửa đổi dữ liệu ứng dụng. Kẻ tấn công có thể lừa người dùng thực hiện các hành động bị che khuất hoặc ẩn trong giao diện. Tác động thay đổi tùy thuộc vào chức năng của ứng dụng, ví dụ có thể thao túng cài đặt riêng tư trên mạng xã hội.

  • Kiểm soát truy cập

    Chiếm đặc quyền hoặc mạo danh, Vượt qua cơ chế bảo vệ, Đọc dữ liệu ứng dụng, Thay đổi dữ liệu ứng dụng

Biện pháp giảm thiểu

Triển khai: Sử dụng X-Frame-Options để hạn chế nội dung có thể được nhúng ở khung và từ những miền nào. Cân nhắc hỗ trợ cho nhiều miền. Triển khai: Script phá vỡ khung trên các trang không được đóng khung, đồng thời lưu ý các khung lồng nhau. Triển khai: Áp dụng chính sách Bảo mật nội dung với các chỉ thị frame-ancestors hoặc frame-src để hạn chế nội dung nhúng. Triển khai: Hạn chế việc render trong các phần tử như object, embed hoặc applet.

  • Hiện thực hóa
  • Hiện thực hóa
  • Hiện thực hóa
  • Hiện thực hóa

Phương pháp phát hiện

Phân tích tĩnh tự động có thể xác định được một số trường hợp bằng cách rà soi mã nguồn hoặc mã nhị phân để mô phỏng luồng dữ liệu từ nguồn đến đích. Phương pháp này được đánh giá có hiệu quả cao trong phát hiện các mẫu có thể kết nối nguồn dữ liệu với các đích bên ngoài.

  • Phân tích tĩnh tự độngHiệu quả: Cao

Lỗ hổng điển hình

Ví dụ được quan sát: CVE-2017-7440 cho phép clickjacking thông qua tin nhắn được tùy chỉnh trong bảng xem email; CVE-2017-5697 cho thấy giao diện web của phần c firmware thiếu bảo vệ clickjacking; CVE-2017-4015 clickjacking trong sản phẩm DLP qua tiêu đề HTTP; CVE-2016-2496 tapjacking trong hộp thoại quyền của OS di động; CVE-2015-1241 tapjacking trong trình duyệt liên quan tới điều hướng và sự kiện chạm; CVE-2017-0492 System UI cho phép ứng dụng malicious tạo lớp phủ toàn màn hình để đạt đặc quyền.

Các ví dụ này chỉ minh họa cho mục CWE, không phải danh sách đầy đủ mọi lỗ hổng liên quan.

Nguồn và tài liệu tham khảo

Tham chiếu

CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.

Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard