이메일 속 CSS: 받은 편지함 안의 폭탄

CSS: The bomb inside your inbox

이메일 속 CSS: 받은 편지함 안의 폭탄

웹메일 클라이언트는 신뢰할 수 없는 CSS를 안전하게 렌더링하기 위해 샌티타이저를 사용하지만, 샌티타이저가 안전하다고 판단한 것과 브라우저가 실제로 렌더링하는 것 사이에 차이를 만들어내는 것이 가능합니다. 이 글에서는 Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail, Outlook 등에서 발견된 취약점을 소개합니다. HTML 라벨을 이용한 UI 제어, AI 브라우저(Atlas)를 이용한 간접 프롬프트 인젝션, 클립보드 CSS를 통한 계정 탈취, CSP 우회, CSS 변형, 비밀번호 탈취 등의 기법을 다룹니다.

샌티타이저가 안전하다고 생각하는 것과 브라우저가 실제로 렌더링하는 것 사이에 불일치를 만들 수 있습니다.

같은 날의 다른 소식

2026-08-09