CSS: Die Bombe in Ihrem Posteingang
CSS: The bomb inside your inbox

Webmail-Clients rendern oft nicht vertrauenswürdiges CSS in einer vertrauenswürdigen Oberfläche und versuchen, dies durch Sanitisierung zu sichern. Gareth Heyes zeigt, wie man diese Grenzen durchbricht: von der Manipulation von Outlook-UI über die Kontrolle von KI-Browsern wie Atlas bis hin zum Stehlen von Passwörtern. Er nutzt dabei HTML-Labels, CSS-Pseudo-Elemente und Sanitiser-Bypässe, um Tokens zu exfiltrieren und Konten zu übernehmen.
Es ist durchaus üblich, dass Webmail-Clients nicht vertrauenswürdiges CSS in einer vertrauenswürdigen Benutzeroberfläche rendern. Sie versuchen, dies mithilfe von CSS-Sanitisierung sicher zu machen. In diesem Artikel zeige ich Ihnen, wie Sie Vertrauensgrenzen durchbrechen, Tokens exfiltrieren, Websites Dritter kompromittieren und sogar Passwörter stehlen können.