PulseAugur
实时 21:30:20
English(EN) Your sanitizer can return “safe” CSS while the browser turns it into an attack primitive. PortSwigger shows CSS trust-boundary failures enabling token exfiltrat

研究人员发现 CSS 清理器未能阻止基于浏览器的攻击

一位安全研究人员演示了 CSS 清理器如何未能阻止在 Web 浏览器中执行恶意代码。PortSwigger 的发现表明,看似安全的 CSS 可能被浏览器本身转化为攻击向量,导致令牌泄露、UI 劫持和 AI 提示注入等问题。研究强调,需要对从 CSS 清理到浏览器渲染的整个过程进行威胁建模,而不仅仅是清理器的输出。 AI

影响 AI 提示注入是一个新发现的风险,凸显了 AI 集成应用程序中稳健安全性的必要性。

排序理由 关于特定产品/功能的(CSS 清理)安全漏洞披露。

在 Mastodon — mastodon.social 阅读 →

AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →

研究人员发现 CSS 清理器未能阻止基于浏览器的攻击

报道来源 [1]

  1. Mastodon — mastodon.social TIER_1 English(EN) · TheSysRat ·

    Your sanitizer can return “safe” CSS while the browser turns it into an attack primitive. PortSwigger shows CSS trust-boundary failures enabling token exfiltrat

    Your sanitizer can return “safe” CSS while the browser turns it into an attack primitive. PortSwigger shows CSS trust-boundary failures enabling token exfiltration, UI hijacking, password theft and AI prompt injection — with working PoCs. The real lesson: threat-model the full pa…