mimile
Басты бетке

PortSwigger зерттеушісі Гарет Хейз Outlook, Gmail және басқаларынан пароль мен токен ұрлайтын CSS-шабуылдарды ашты

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

PortSwigger зерттеушісі Гарет Хейз Outlook, Gmail және басқаларынан пароль мен токен ұрлайтын CSS-шабуылдарды ашты

PortSwigger зерттеушісі Гарет Хейз Black Hat USA 2026 конференциясында Outlook, Gmail, Yahoo Mail, AOL, Fastmail және Proton Mail-де пароль мен токендерді ұрлай алатын, поштадан тыс жерлерге таралатын жаңа CSS-шабуылдарды таныстырды. 8 тамызда эксплойттардың ашық коды қолжетімді күйінде қалды, кейбір шабуыл тізбектері әлі де жұмыс істейді. Fastmail мен Proton Mail осалдықтарды жойды, бірақ Outlook пен Gmail осал күйінде.

CSS-шабуыл әдістері

Зерттеу екі шабуыл жолын сипаттайды: веб-пошта рұқсат еткен HTML және CSS-ті пайдалану және санитайзер мақұлдаған мен браузер жасаған арасындағы айырмашылықты құру. Outlook-қа қарсы шабуыл тізбегінде label элементі хабарламадан тыс басқару элементтерін басқаруға мүмкіндік береді, ал қосымшаның JavaScript-і тазаланған атрибуттарды жаңа DOM түйіндеріне түрлендіреді, бұл медиа-сұрауларды талдау арқылы еркін CSS беруге жол ашады. Осылайша Microsoft-тың жалған кіру экраны жасалып, пайдаланушы паролі нақты уақыт режимінде басып алынады, ал Firefox алдауды сақтау үшін бір секундтық таймерді қалпына келтіреді. Басқа шабуыл Yahoo Mail және AOL Mail-де CSS-тің қысқаша белсенді сақталуы үшін енгізу жарысын пайдаланады, бұл Medium кіру белгісінің 12 таңбалы токенін ұрлауға мүмкіндік береді, шабуылдаушы оны сұрау деректері бойынша қайта құрастырады.

Осалдықтардың мәртебесі

Fastmail CSS мутациясының екі қатесін түзетті, ал Proton Mail-дегі прокси айналып өтуі қайта тестілеу кезінде жұмысын тоқтатты. Алайда 6 тамыздағы жағдай бойынша Outlook-тағы белгі манипуляциялары және Gmail-дегі image-set() айналып өтуі әлі жұмыс істеді. Outlook-тағы парольді басып алу тізбегі толық түзетілгені белгісіз. Зерттеуші HTML поштаны sandbox-пен iframe-ге оқшаулауды және CSS, пайдаланушы атрибуттарын, ашылмалы мәзірлерді және сурет сұрауларын қатаң шектеуді ұсынады. 8 тамызда эксплойттардың ашық коды әлі де қолжетімді, зиянды пайдалану туралы ешқандай хабар түскен жоқ.

Бұдан әрі

Зардап шеккен провайдерлер ұсынылған қорғаныс шараларын шабуылдаушылар бұл әдістерді белсенді қолданар алдында енгізе ме, жоқ па, бұл әзірге белгісіз. Сарапшылар CSS негізіндегі шабуылдардың болашақта одан әрі дамуы мүмкін екенін ескертеді.

1 дереккөз

PortSwigger зерттеушісі Гарет Хейз Outlook, Gmail және басқаларынан пароль мен токен ұрлайтын CSS-шабуылдарды ашты