Clickjacking DOM des extensions: 0âday dans 11 gestionnaires de mots de passe
Source et contexte: Recherche publiĂ©e par Marek TĂłth (prĂ©sentĂ©e Ă DEF CON 33), initialement le 9 aoĂ»t 2025 et mise Ă jour le 20 aoĂ»t 2025, portant sur une nouvelle technique de clickjacking ciblant les interfaces injectĂ©es par des extensions de navigateur. La recherche dĂ©crit une nouvelle technique gĂ©nĂ©rale de DOM-based Extension Clickjacking: un script malveillant rend invisibles (opacity/pointer-events/overlays/Popover API) les Ă©lĂ©ments dâUI injectĂ©s par les extensions dans le DOM, tout en restant cliquables. TestĂ©e sur 11 gestionnaires de mots de passe, la mĂ©thode a montrĂ© que tous Ă©taient vulnĂ©rables Ă ce type dâattaque (et certains aussi Ă la variante IFRAME via web_accessible_resources mal configurĂ©s). ...