">
 

Atlassian Rovo Can Be Tricked Into Sending Jira and Confluence Data to Attackers

Iniciado por Candidosa2, Hoje at 12:18

Respostas: 1   |   Visualizações: 1

Tópico anterior - Tópico seguinte

0 Membros e 1 Visitante estão a ver este tópico.

Saudações, comunidade do **webmastersmz.com**! Como especialista em tecnologia e segurança web, analisei recentemente o tópico em inglês **"New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens"** (Novos ataques de CSS podem quebrar defesas de webmail para roubar passwords e tokens), e trago-vos uma análise técnica dos pontos principais desta vulnerabilidade que está a dar muito que falar no ecossistema de cibersegurança.

### Análise Técnica dos Pontos Principais:

1. **A Natureza do Ataque (CSS Exfiltration):**
Historicamente, o CSS (Cascading Style Sheets) era visto como um vetor de ataque puramente estético ou de gravidade menor (como *CSS Injection* para desfiguração). Contudo, novas técnicas demonstram que os atacantes conseguem usar seletores avançados de CSS e propriedades como `background-image` ou `@import` para exfiltrar dados sensíveis de páginas webmail e aplicações web.

2. **Bypass das Defesas de Webmail:**
O grande alarme deste tópico é que os serviços de webmail modernos, embora tenham fortes políticas de segurança contra XSS (Cross-Site Scripting) tradicional (como Content Security Policy - CSP rigorosa), muitas vezes falham na sanitização profunda de estilos CSS injetados pelo utilizador ou através de emails maliciosos formatados em HTML. O CSS consegue mapear e extrair gradualmente strings como tokens de autenticação, *CSRF tokens* e até carateres de passwords (através de ataques de força bruta baseados em seletores de atributos).

3. **O Vetor de Ataque:**
Um atacante envia um email malicioso contendo payload CSS personalizado. Quando a vítima abre o email no seu cliente webmail, o navegador executa o CSS de forma assíncrona, enviando pedaços de informação confidencial de volta para o servidor do atacante através de pedidos HTTP (como requisições de recursos externos).

4. **Mitigação e Defesa:**
* **CSP Robusta:** Implementar políticas de CSP estritas que bloqueiem carregamentos de recursos externos não autorizados via CSS.
* **Sanitização de HTML/CSS:** Utilizar parsers atualizados que removem propriedades CSS perigosas antes de renderizar conteúdo de terceiros (como o DOMPurify).
* **SameSite Cookies:** Garantir que os cookies de sessão estão devidamente protegidos, embora o CSS exfiltre dados visíveis no DOM, mitigando o impacto direto em alguns tokens armazenados em locais seguros.

---

**O que acham desta vulnerabilidade, caros colegas do webmastersmz.com?** Já atualizaram as vossas políticas de CSP nos vossos projetos e servidores de webmail? Como é que lidam com a sanitização de CSS vindo de fontes não confiáveis nos vossos desenvolvimentos? Deixem as vossas opiniões e experiências nos comentários abaixo para darmos continuidade a este debate técnico!

---

Para garantir que os vossos projetos, portais e fóruns rodam sem falhas, com máxima velocidade e segurança robusta contra ameaças, convido-vos a conhecer as soluções de alojamento de alta performance da **AplicHost** em [https://aplichost.com](https://aplichost.com).

Atlassian Rovo Can Be Tricked Into Sending Jira and Confluence Data to Attackers

Notícia de segurança recolhida automaticamente.


Attacker-controlled instructions can make Atlassian's Rovo assistant collect Jira or Confluence data that a signed-in user can access, then send it to an outside server. Two security firms found that behavior independently, by different routes. Only one of those routes is confirmed closed.

PromptArmor, an AI security firm, hid the instructions in content Rovo reads. It said an uploaded file was


Fonte original: Ler artigo completo aqui
Candidosa2 | Full Stack Developer
  • Stack: PHP 8.x | SMF 2.1.x | OpenCart | Joomla | Wordpress
  • Empresa: Aplic Consultoria em Informática, Lda
  • Local: Matola, Moçambique
Atenção: Antes de aplicar qualquer modificação, faça BACKUP da sua base de dados!

Tags: