Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
css-the-bomb-inside-your-inbox — Repository proof-of-concept per attacchi di iniezione CSS contro i client di webmail: esfiltrazione di token, UI redressing, keylogger e iniezione di prompt per l'IA. | Kitploit
Strumenti/GitHubGitHub/portswigger/css-the-bomb-inside-your-inbox
ExploitSfruttamento di Applicazioni WebEsfiltrazione DatiSicurezza WebPaper e RicercaApprendimento e FormazioneRisorse CurateSviluppo PayloadSicurezza Email

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sicurezza dell'IA
GitHubportswigger/css-the-bomb-inside-your-inbox

css-the-bomb-inside-your-inbox

Repository proof-of-concept per attacchi di iniezione CSS contro i client di webmail: esfiltrazione di token, UI redressing, keylogger e iniezione di prompt per l'IA.

Vedi Repository
22720 giorni faNon ancora revisionato

CSS: la bomba nella tua casella di posta

Repro header

Benvenuto nel repository. Questo repository contiene tutti i materiali per il mio talk "CSS: la bomba nella tua casella di posta". Questo repository contiene codice proof of concept, casi di test e materiale di supporto che sono stati identificati, sviluppati o raccolti esclusivamente per scopi legittimi di ricerca sulla sicurezza, analisi e test difensivi. Puoi leggere questa ricerca su: Articolo di ricerca

Indice dei contenuti

Poc

  • CSS hotwiring
  • Exfiltrare token tramite incolla
  • Exfiltrare nodi di testo con CSP che blocca risorse esterne
  • Keylogger solo HTML
  • Prompt injection via email
  • Defacement di Outlook
  • Keylogger Outlook Firefox
  • Label jacking di Outlook
  • Keylogger sanitizzato di Outlook
  • Keylogger Chrome in tempo reale

Strumenti

  • Shazzer
  • Hackvertor

Proof of concept

CSS hotwiring

Questa directory contiene il poc per l'attacco CSS hotwiring su FastMail. Il primo frammento di codice mostra il vettore in chiaro senza essere codificato. Il secondo esempio è il payload codificato, che muta quando si usa il CSSOM e il codice CSS viene riletto.

Poc

Exfiltrare token via paste

Questa directory contiene il poc che dimostra l'attacco su Medium usando Firefox. Genera il CSS per rubare la parte iniziale, finale e centrale del token. Poi lo copia negli appunti quando la vittima clicca il pulsante. Ho incluso i file PHP necessari per recuperare le parti del token. I file di testo devono essere scrivibili sul server e il file .htaccess deve essere usato per estrarre informazioni dal percorso.

Poc

Exfiltrare nodi di testo con CSP che blocca risorse esterne

Questa directory dimostra la tecnica di esfiltrazione dei token per rubare nodi di testo quando la CSP blocca le risorse esterne. Ho incluso le informazioni di debug per chiarire come funziona.

Poc

Keylogger solo HTML

Questo dimostra il furto di pressioni di tasti usando puro HTML. Uso piccoli caratteri unicode per nascondere le lettere. Il marquee viene usato per tagliare il select in modo che non sembri tale.

Poc

Prompt injection via email

Questo poc mostra il prompt che ho usato per convincere Atlas a recuperare dati dalla pagina ed esfiltrarli tramite l'URL aprendo schede. Noterai che ogni URL è presente nel prompt perché Atlas sembrava confrontare il testo del prompt con gli URL che apre per decidere se mostrare un prompt di conferma.

Poc

Defacement di Outlook

Questo contiene il poc che ho usato per sfregiare Outlook. "data-tabster" è l'attributo HTML necessario affinché la libreria aggiunga il gadget CSS al nodo quando l'email viene letta.

Poc

Keylogger Outlook Firefox

Questo è l'exploit su Outlook che ho dimostrato nel mio talk. Spoofa la schermata di login, usa il trucco dell'animazione per renderlo in tempo reale su Firefox e la label rende cliccabile l'input falso che riproduce il comportamento della schermata di login.

Poc

Label jacking di Outlook

Questo mostra come ho usato le label per controllare la UI in Outlook per pinnare un messaggio dell'attaccante nella casella di posta della vittima.

Poc

Keylogger sanitizzato di Outlook

Incredibilmente sono riuscito a costruire un keylogger completamente funzionante in CSS sanitizzato. Questo usa il gadget CSS per prendere il controllo dello schermo. Ma ha limitazioni perché non avevi il controllo completo sul CSS. Vedi il "Keylogger Outlook Firefox" per la versione completa che spoofa completamente la schermata di login di Outlook.

Poc

Keylogger Chrome in tempo reale

Questo poc mostra come usare gli Interest Invokers per creare un keylogger in tempo reale in Chrome.

Poc

Strumenti

CSS token exfiltrate

Ho creato uno strumento minimale di esfiltrazione di token CSS mentre testavo Gitlab. Puoi usarlo se hai un'iniezione di stile e gli import CSS ricorsivi sono consentiti.

Tool

Shazzer

Shazzer mi ha permesso di trovare bypass del proxy di immagini e varie stranezze e comportamenti CSS. Ho reso pubblici i miei vettori così puoi vedere come sono stati scoperti. Puoi vedere l'intera collezione di vettori con il seguente URL:

Collezione CSS: la bomba nella tua casella di posta

Nota: i vettori saranno resi pubblici dopo il mio talk.

Hackvertor

Ho usato Hackvertor per costruire le mutazioni CSS. Questo è stato fatto usando il tag cssEscape. Hackvertor ha anche una funzione "Copy as HTML" che crea un blob del tuo input e lo mette negli appunti. Questa è stata usata per sondare i siti alla ricerca di injection CSS tramite incolla.

Non dimenticare di dare un'occhiata all'Articolo di ricerca!

Scarica lo strumento