CVE-2025-52987CVE-2025-52987是Juniper Networks Paragon Automation产品线中存在的一个中等严重性点击劫持(Clickjacking)漏洞。该漏洞影响Paragon Automation的Web门户组件,包括Pathfinder、Planner和Insights三个子产品。由于应用程序未能正确设置X-Frame-Options和X-Content-Type-Options HTTP安全响应头,导致该Web应用页面可以被嵌入到恶意网站的iframe中。攻击者可以利用此漏洞构建钓鱼页面,诱导用户在不知情的情况下与真实的Paragon Automation Web界面进行交互,从而执行未授权的操作。攻击者通常会创建一个精心设计的网页,通过CSS样式将目标页面透明覆盖在恶意按钮或链接之上,当用户点击看似无害的页面元素时,实际上是在与目标Web应用进行交互。这种攻击方式对用户具有很高的欺骗性,因为用户看到的是他们信任的合法Web界面,而不知道其交互已被劫持。该漏洞无需认证即可被利用,但需要用户交互才能完成攻击。
点击劫持是一种UI覆盖攻击,攻击者通过将目标网站嵌入到恶意网站的iframe中,并使用CSS技术(如opacity、z-index、position等)精确对齐页面元素,诱导用户在不知不觉中对目标网站执行操作。Juniper Paragon Automation的Web门户存在此漏洞的根本原因在于:1)服务器未设置X-Frame-Options响应头,该头可以设置为DENY(禁止任何嵌入)、SAMEORIGIN(仅允许同源嵌入)或ALLOW-FROM uri(指定允许的来源);2)缺少X-Content-Type-Options: nosniff头,可能导致浏览器 MIME类型嗅探行为被利用。攻击者可以构造包含透明iframe的HTML页面,将Paragon Automation的认证或管理界面覆盖在看似正常的按钮上,当用户点击按钮时,实际触发的是目标应用中的敏感操作,如配置更改、用户权限修改等。该漏洞的攻击复杂度较低(AC:L),攻击者无需特殊权限(PR:N),但需要诱导用户访问恶意页面并执行点击操作(UI:R)。