Lobsters | 📄 原文链接 | 2026-08-19 收录

CSS 炸弹藏在你的收件箱里:Webmail 清洗器与解析器之间的漏洞攻防

来源:portswigger.net — 2026-08

📋 概述

PortSwigger 研究员 Gareth Heyes 系统披露了针对多家主流 Webmail 客户端(Yahoo、AOL、Fastmail、ProtonMail、Gmail、Outlook)的 CSS/HTML 攻击链。核心问题是:邮件客户端要在「可信界面」里渲染「不可信 CSS」,靠清洗器来保安全,但清洗器认为安全的内容与浏览器真正渲染的结果之间总能制造差异,甚至有的客户端先让浏览器解析再过滤,依然能被改写利用。论文涵盖滥用 HTML label 伪造 UI 操作、通过邮件控制 AI 浏览器、绕过 CSP 窃取令牌、图片代理绕过、CSS 突变实现 Outlook 污损,乃至「纯 HTML 键盘记录器」等前沿攻击。

🔑 核心要点

💡 金句

清洗器自以为安全的内容,与浏览器真正渲染出来的结果之间,永远存在一条可被改写的缝隙。
← 返回 Lobsters 首页