SRC只给30块的邮箱XSS,暴露了Webmail安全渲染的老难题

admin 2026-08-14 08:54:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Webmail安全渲染面临持续挑战,因邮件HTML不可信且浏览器新特性不断引入攻击面。PortSwigger研究揭示CSS注入可绕过传统过滤,通过选择器、伪元素等实现数据窃取或界面劫持。实际案例中,研究员发现XSS漏洞仅获30元赏金,反映厂商重视不足。建议用户避免随意显示完整邮件内容、开启二次验证并警惕异常弹窗,厂商需持续更新过滤规则并重视低危漏洞。 综合评分: 84 文章分类: WEB安全,漏洞分析,威胁情报,安全意识,SRC活动


cover_image

SRC只给30块的邮箱XSS,暴露了Webmail安全渲染的老难题

Ots安全

2026年8月12日 15:13 广东

在小说阅读器读本章

去阅读

威胁简报

恶意软件

漏洞攻击

Webmail已经存在几十年了。从最早的网页邮箱,到现在各大厂商都标配的在线邮箱,核心任务其实一直没变:把用户收到的、完全不可信的HTML内容,安全地显示在浏览器里。

听起来挺基础,可偏偏是最吃力不讨好的工作。为什么?因为邮件本身就是不可信内容的重灾区。发件人可以随便塞HTML、CSS、各种花里胡哨的标签。服务端必须想办法清洗,只留下“看起来安全”的部分,再交给浏览器渲染。问题是,浏览器每年都在加新特性,CSS的能力也越来越强,清洗规则稍有疏漏,就可能被绕过。

最近有安全研究员:秋风,在X上提到这件事,说得挺直白:Webmail几十年如一日在干这件事,而每个新浏览器特性都在给它添乱。他自己挖漏洞的时候,还真在某家邮箱里撞见过XSS。

结果呢?漏洞提交后只拿了30块钱。

金额不大,但足以说明问题还在持续存在。这背后其实对应着一类更隐蔽的攻击面。

PortSwigger的研究人员专门写过一篇文章,标题叫《CSS: The Bomb Inside Your Inbox》https://portswigger.net/research/css-the-bomb-inside-your-inbox

他们发现,即便很多邮箱已经过滤了脚本,允许的CSS依然能被滥用。通过巧妙的选择器、伪元素、动画、字体高度差异,甚至是嵌套属性选择器,攻击者可以做到:

  • 在邮件里悄悄劫持界面操作
  • 用背景图片请求把敏感信息一点点带出去
  • 在内容安全策略(CSP)限制下,依然通过各种“侧信道”探测token
  • 甚至影响AI浏览器的行为,让隐藏文字被模型误读后执行危险动作

这些手法不依赖传统的