veilletech.fr
6 oct. Feed du jour
#99 SÉCURITÉ Faille

Injection CSS : un jeton de 210 caractères volé

Pas de script, pas d'import. Juste des sélecteurs qui parlent.

PortSwigger montre qu'une injection CSS, sans JavaScript ni chargement de feuilles en cascade, peut exfiltrer un jeton long : la feuille signale quels petits fragments figurent dans l'attribut ciblé, et un script les recolle par leurs chevauchements. Pour un jeton de 12 caractères, la feuille passe de 257,69 Mo à 1,33 Mo ; au budget d'origine, elle récupère 210 caractères du premier coup.

1 min de lectureavancé
Partager

Ce qui se passe

Gareth Heyes (PortSwigger) avait montré, dans « CSS: the bomb inside your inbox », qu'une feuille de style seule pouvait voler un jeton, sans JavaScript et sans charger une nouvelle feuille par caractère. Le prix : environ 257 Mo de CSS pour un jeton hexadécimal de 12 ca