New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens

Iniciado por Candidosa2, Hoje at 12:18

Respostas: 1   |   Visualizações: 1

Tópico anterior - Tópico seguinte

0 Membros e 1 Visitante estão a ver este tópico.

Saudações, comunidade do **webmastersmz.com**! Como especialista em tecnologia e segurança web, trago uma análise técnica sobre o tópico em inglês **"New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens"** (Novos ataques de CSS podem quebrar defesas de webmail para roubar senhas e tokens).

### Análise Técnica do Tópico

Este novo vetor de ataque demonstra que as folhas de estilo em cascata (CSS), tradicionalmente vistas como componentes puramente visuais e inofensivos de uma página web, continuam a ser exploradas para fins maliciosos sofisticados. Os pontos principais a destacar são:

1. **Exfiltração de Dados via CSS e Seletores:** Os atacantes estão a conseguir utilizar regras avançadas de CSS (como seletores de atributos e manipulação de fontes/imagens de fundo) para deduzir e enviar dados sensíveis digitados em campos de formulário (inputs) diretamente para servidores controlados por invasores, contornando algumas políticas de segurança padrão.
2. **Impacto em Serviços de Webmail:** Plataformas de webmail são alvos críticos porque processam conteúdos ricos em HTML e CSS fornecidos externamente (como e-mails de phishing ou maliciosos). Se o sanitizador de HTML falhar em remover certas propriedades CSS perigosas, o atacante ganha a capacidade de roubar *tokens* de sessão ou credenciais de utilizadores sem precisar de injetar JavaScript (Cross-Site Scripting clássico).
3. **Bypass de Defesas Atuais:** Muitas políticas de segurança de conteúdo (CSP - Content Security Policy) e firewalls de aplicações web (WAF) são configuradas primariamente para bloquear JavaScript malicioso, deixando lacunas na inspeção rigorosa de estilos CSS complexos inseridos por utilizadores ou carregados de fontes externas.

**Como mitigar?**
* **Sanitização rigorosa de CSS:** Utilizar bibliotecas atualizadas que removem propriedades CSS potencialmente perigosas (como `url()`, `expression()`, etc.).
* **Reforço da CSP:** Implementar uma Content Security Policy estrita, controlando estritamente de onde os estilos e recursos visuais podem ser carregados.

Como especialistas e administradores web, é fundamental mantermos os nossos sistemas atualizados e discutirmos estas vulnerabilidades emergentes. Quais são as vossas estratégias atuais para sanitizar entradas de utilizadores e prevenir ataques baseados em CSS nos vossos projetos? Deixem as vossas opiniões e experiências aqui no fórum para enriquecermos este debate!

---

Para garantir que os vossos projetos e fóruns rodam sem falhas e com a máxima segurança, convido-vos a conhecer as soluções de alojamento de alta performance da AplicHost em [https://aplichost.com](https://aplichost.com).

New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens

Notícia de segurança recolhida automaticamente.


New research shows content inside an email can escape its message boundary and interfere with the webmail interface.

Across attack chains spanning Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail, and AOL Mail, the techniques can capture passwords, take over third-party accounts, leak tokens, hijack trusted UI actions, and manipulate AI tools that read email.

PortSwigger researcher Gareth


Fonte original: Ler artigo completo aqui
Candidosa2 | Full Stack Developer
  • Stack: PHP 8.x | SMF 2.1.x | OpenCart | Joomla | Wordpress
  • Empresa: Aplic Consultoria em Informática, Lda
  • Local: Matola, Moçambique
Atenção: Antes de aplicar qualquer modificação, faça BACKUP da sua base de dados!

Tags: