CSS 炸弹藏在你的收件箱里:Webmail 清洗器与解析器之间的漏洞攻防
来源:portswigger.net — 2026-08
📋 概述
PortSwigger 研究员 Gareth Heyes 系统披露了针对多家主流 Webmail 客户端(Yahoo、AOL、Fastmail、ProtonMail、Gmail、Outlook)的 CSS/HTML 攻击链。核心问题是:邮件客户端要在「可信界面」里渲染「不可信 CSS」,靠清洗器来保安全,但清洗器认为安全的内容与浏览器真正渲染的结果之间总能制造差异,甚至有的客户端先让浏览器解析再过滤,依然能被改写利用。论文涵盖滥用 HTML label 伪造 UI 操作、通过邮件控制 AI 浏览器、绕过 CSP 窃取令牌、图片代理绕过、CSS 突变实现 Outlook 污损,乃至「纯 HTML 键盘记录器」等前沿攻击。
🔑 核心要点
- Webmail 数十年来都要解决同一个难题:把不可信的 HTML 安全地渲染给用户,而各 Web 标准又在不断演化,清洗器与浏览器渲染之间存在可被利用的差异。
- 攻击面极广:Fastmail、OpenAI Atlas、Firefox、AOL、Yahoo、Outlook 均被瞄准。
- 典型手法包括滥用 HTML label 伪造 UI 动作、通过邮件控制 AI 浏览器、绕过 CSP 外发令牌。
- 连「纯 HTML 键盘记录器」和 Chrome 实时键盘记录这类未来攻击也被推演了出来。
💡 金句
清洗器自以为安全的内容,与浏览器真正渲染出来的结果之间,永远存在一条可被改写的缝隙。
👍 0
👎 0
← 返回 Lobsters 首页