所有 Gareth Heyes 的 Black Hat 演讲材料:CSS:收件箱里的炸弹。

欢迎访问本仓库。本仓库包含我演讲“CSS:你收件箱里的炸弹”的全部材料。 本仓库包含仅为合法的安全研究、分析和防御性测试之目的而识别、开发或收集的概念验证代码、测试用例及辅助材料。 你可以通过以下链接阅读相关研究: 研究论文
此目录包含针对 FastMail 的 CSS 热接线攻击的 PoC。第一个代码片段展示了未编码的明文向量。第二个示例是经过编码的载荷,当使用 CSSOM 并读回 CSS 代码时,它会发生变化。
此目录包含使用 Firefox 对 Medium 发动攻击的 PoC。它会生成 CSS 来窃取令牌的开头、结尾和中间部分,然后在受害者点击按钮时将其复制到剪贴板。我还包含了检索令牌各部分所需的 PHP 文件。这些文本文件需要在服务器上可写,并且需要使用 .htaccess 文件才能从路径中提取信息。
此目录演示了在 CSP 阻止外部资源时,通过令牌外泄技术窃取文本节点的方法。我加入了调试信息,以清楚地说明其工作原理。
这演示了如何使用纯 HTML 窃取按键输入。我使用小号 Unicode 字符来隐藏字母,并用 marquee 元素截断 select 元素,使其看起来不像一个选择框。
此 PoC 展示了我用来诱导 Atlas 从页面获取数据、再通过打开标签页经 URL 将数据外泄的提示词。你会注意到每个 URL 都出现在提示词中,这是因为 Atlas 似乎会将提示词文本与它打开的 URL 进行比较,以决定是否弹出确认提示。
这里包含我用于篡改 Outlook 的 PoC。“data-tabster”是库在读取邮件时将 CSS gadget 附加到节点所需的 HTML 属性。
这是我在演讲中演示的针对 Outlook 的漏洞利用。它伪造登录界面,利用动画技巧在 Firefox 上实现实时捕获,并通过 label 使伪造的输入框可点击,从而复现登录界面的行为。
这展示了我是如何利用 label 控制 Outlook 中的界面,将攻击者的邮件固定到受害者收件箱的。
难以置信,我成功地在净化后的 CSS 中构建了一个功能完整的键盘记录器。它利用 CSS gadget 来接管屏幕。但由于你无法完全控制 CSS,它存在一些限制。完整版请参阅“Outlook Firefox 键盘记录器”,它可以完全伪造 Outlook 登录界面。
此 PoC 展示了如何使用 Interest Invokers 在 Chrome 中创建实时键盘记录器。
我在测试 Gitlab 时创建了一个极简的 CSS 令牌外泄工具。如果你有样式注入并且允许递归 CSS 导入,就可以使用它。
Shazzer 让我找到了图片代理绕过以及各种 CSS 怪癖和行为。我已公开我的向量,以便你了解它们是如何被发现的。 你可以通过以下 URL 查看完整的向量集合:
CSS: the bomb inside your inbox collection
注意:这些向量将在我的演讲结束后公开。
我使用 Hackvertor 来构造 CSS 突变。这是通过 cssEscape 标签完成的。Hackvertor 还有一个“Copy as HTML”功能,它会将你的输入创建为一个 blob 并放入剪贴板。我利用它来探测网站是否存在来自粘贴操作的 CSS 注入。
别忘了查看研究论文!