CSS字体unicode-range攻击:仅用CSS就能窃取页面文本的新技术

本文详细介绍了一种新型CSS攻击技术,通过滥用@font-face规则的unicode-range描述符,攻击者仅凭CSS就能部分读取页面文本内容,可绕过XSS过滤器,适用于仅允许CSS注入的场景。

CSS基于攻击:滥用@font-face的unicode-range

在这篇文章中,我想分享一种基于CSS的新攻击方式,利用@font-face规则的unicode-range描述符。

使用这种技术,攻击者可以仅通过CSS部分读取页面文本。攻击者可能在以下情况下使用这种技术:

  • 绕过浏览器的XSS过滤器(例如XSS审计器不阻止
    使用 Hugo 构建
    主题 StackJimmy 设计