SecBoard
Zurück zur Übersicht

Blind CSS Exfiltration: exfiltrate unknown web pages

PortSwigger Research·
Originalartikel lesen bei PortSwigger Research

This is a gif of the exfiltration process (We've increased the speed so you're not waiting around for 1 minute). Read on to discover how this works... CSS Cafe presentation I presented this technique

Kurzfassung

Der Artikel behandelt „Blind CSS Exfiltration“ zur Exfiltration unbekannter Webseiten und erwähnt eine Demonstration des Exfiltrationsprozesses. Der Ausschnitt nennt keine konkreten betroffenen Produkte, CVEs, IOCs oder Opfer.

Relevanz für Manager / CISOs
Priorität:Mittel
Betroffene

nicht im Artikel angegeben

Warum relevant

CSS-basierte Exfiltration kann für Organisationen mit sensiblen Webinhalten relevant sein, insbesondere wenn Seiten mit nicht vertrauenswürdigem CSS oder unzureichenden Browser-Sicherheitskontrollen interagieren.

Realistisches Worst Case

Sensible Informationen aus unbekannten Webseiten könnten über CSS-basierte Mechanismen offengelegt werden, sofern die im Artikel beschriebene Technik auf eine konkrete Umgebung anwendbar ist.

Handlungsempfehlung

Web-Anwendungen defensiv auf Quellen für nicht vertrauenswürdiges CSS, Content-Security-Policy-Abdeckung und unbeabsichtigte Datenexposition prüfen.

Defensive Validierung / Purple-Team Checks
  • Prüfen, ob Content Security Policy die erlaubten Quellen für Stylesheets und ausgehende Verbindungen angemessen einschränkt.
  • Überprüfen, ob sensible Seiten nicht mit nicht vertrauenswürdigem oder benutzergesteuertem CSS gerendert werden.
  • Web-Logs und Browser-Sicherheitsberichte auf unerwartete CSS- oder Ressourcenabrufe untersuchen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ExfiltrationT1041 Exfiltration Over C2 ChannelLowThe article describes CSS exfiltration of unknown web pages, but does not specify the transport or channel details.
Offene Punkte
  • Die genauen technischen Voraussetzungen sind im Artikelausschnitt nicht angegeben.
  • Betroffene Browser, Frameworks, Anwendungen oder Anbieter sind nicht im Artikel angegeben.
  • Der konkrete Exfiltrationskanal ist nicht im Artikelausschnitt angegeben.