
Repository proof-of-concept per attacchi di iniezione CSS contro i client di webmail: esfiltrazione di token, UI redressing, keylogger e iniezione di prompt per l'IA.

Benvenuto nel repository. Questo repository contiene tutti i materiali per il mio talk "CSS: la bomba nella tua casella di posta". Questo repository contiene codice proof of concept, casi di test e materiale di supporto che sono stati identificati, sviluppati o raccolti esclusivamente per scopi legittimi di ricerca sulla sicurezza, analisi e test difensivi. Puoi leggere questa ricerca su: Articolo di ricerca
Questa directory contiene il poc per l'attacco CSS hotwiring su FastMail. Il primo frammento di codice mostra il vettore in chiaro senza essere codificato. Il secondo esempio è il payload codificato, che muta quando si usa il CSSOM e il codice CSS viene riletto.
Questa directory contiene il poc che dimostra l'attacco su Medium usando Firefox. Genera il CSS per rubare la parte iniziale, finale e centrale del token. Poi lo copia negli appunti quando la vittima clicca il pulsante. Ho incluso i file PHP necessari per recuperare le parti del token. I file di testo devono essere scrivibili sul server e il file .htaccess deve essere usato per estrarre informazioni dal percorso.
Questa directory dimostra la tecnica di esfiltrazione dei token per rubare nodi di testo quando la CSP blocca le risorse esterne. Ho incluso le informazioni di debug per chiarire come funziona.
Questo dimostra il furto di pressioni di tasti usando puro HTML. Uso piccoli caratteri unicode per nascondere le lettere. Il marquee viene usato per tagliare il select in modo che non sembri tale.
Questo poc mostra il prompt che ho usato per convincere Atlas a recuperare dati dalla pagina ed esfiltrarli tramite l'URL aprendo schede. Noterai che ogni URL è presente nel prompt perché Atlas sembrava confrontare il testo del prompt con gli URL che apre per decidere se mostrare un prompt di conferma.
Questo contiene il poc che ho usato per sfregiare Outlook. "data-tabster" è l'attributo HTML necessario affinché la libreria aggiunga il gadget CSS al nodo quando l'email viene letta.
Questo è l'exploit su Outlook che ho dimostrato nel mio talk. Spoofa la schermata di login, usa il trucco dell'animazione per renderlo in tempo reale su Firefox e la label rende cliccabile l'input falso che riproduce il comportamento della schermata di login.
Questo mostra come ho usato le label per controllare la UI in Outlook per pinnare un messaggio dell'attaccante nella casella di posta della vittima.
Incredibilmente sono riuscito a costruire un keylogger completamente funzionante in CSS sanitizzato. Questo usa il gadget CSS per prendere il controllo dello schermo. Ma ha limitazioni perché non avevi il controllo completo sul CSS. Vedi il "Keylogger Outlook Firefox" per la versione completa che spoofa completamente la schermata di login di Outlook.
Questo poc mostra come usare gli Interest Invokers per creare un keylogger in tempo reale in Chrome.
Ho creato uno strumento minimale di esfiltrazione di token CSS mentre testavo Gitlab. Puoi usarlo se hai un'iniezione di stile e gli import CSS ricorsivi sono consentiti.
Shazzer mi ha permesso di trovare bypass del proxy di immagini e varie stranezze e comportamenti CSS. Ho reso pubblici i miei vettori così puoi vedere come sono stati scoperti. Puoi vedere l'intera collezione di vettori con il seguente URL:
Collezione CSS: la bomba nella tua casella di posta
Nota: i vettori saranno resi pubblici dopo il mio talk.
Ho usato Hackvertor per costruire le mutazioni CSS. Questo è stato fatto usando il tag cssEscape. Hackvertor ha anche una funzione "Copy as HTML" che crea un blob del tuo input e lo mette negli appunti. Questa è stata usata per sondare i siti alla ricerca di injection CSS tramite incolla.
Non dimenticare di dare un'occhiata all'Articolo di ricerca!