Non sono un super-esperto di sicurezza, ma, per quel che ricordo, mai un problema di vulnerabilità era stato collegato ai CSS.
La storia è quella del bug di Internet Explorer che secondo l'isrealiano Matan Gillon potrebbe mettere seriamente a repentaglio la sicurezza di dati sensibili presenti sul PC di un utente che usi il browser di Microsoft in combinazione con
. Ne parlano, tra gli altri,
,
e
.
Provando a caricare la
dell'exploit messa a punto da Gillon con diversi browser, si capisce subito che IE è l'unico ad essere vulnerabile a questo tipo di attacco che il programmatore israeliano ha definito CSSXSS (Cascading Style Sheets Cross Site Scripting).
In sintesi, Internet Explorer è troppo permissivo quando si tratta di gestire l'importazione di file esterni con la direttiva @import
o con la funzione Javascript addImport
. Entrambe sono destinate, come molti sanno, all'inclusione di file CSS, ma il browser di Microsoft, in certe condizioni, non chiude le porte come dovrebbe di fronte a codice non CSS.
Vi rimando all'
pubblicato da Gillon per ulteriori, interessanti dettagli tecnici.