CSS: Die Bombe in Ihrem Posteingang

CSS: The bomb inside your inbox

CSS: Die Bombe in Ihrem Posteingang

Webmail-Clients rendern oft nicht vertrauenswürdiges CSS in einer vertrauenswürdigen Oberfläche und versuchen, dies durch Sanitisierung zu sichern. Gareth Heyes zeigt, wie man diese Grenzen durchbricht: von der Manipulation von Outlook-UI über die Kontrolle von KI-Browsern wie Atlas bis hin zum Stehlen von Passwörtern. Er nutzt dabei HTML-Labels, CSS-Pseudo-Elemente und Sanitiser-Bypässe, um Tokens zu exfiltrieren und Konten zu übernehmen.

Es ist durchaus üblich, dass Webmail-Clients nicht vertrauenswürdiges CSS in einer vertrauenswürdigen Benutzeroberfläche rendern. Sie versuchen, dies mithilfe von CSS-Sanitisierung sicher zu machen. In diesem Artikel zeige ich Ihnen, wie Sie Vertrauensgrenzen durchbrechen, Tokens exfiltrieren, Websites Dritter kompromittieren und sogar Passwörter stehlen können.

Mehr von diesem Tag

2026-08-09