Non sono un super-esperto di sicurezza, ma, per quel che ricordo, mai un problema di vulnerabilità era stato collegato ai CSS.
La storia è quella del bug di Internet Explorer che secondo l'isrealiano Matan Gillon potrebbe mettere seriamente a repentaglio la sicurezza di dati sensibili presenti sul PC di un utente che usi il browser di Microsoft in combinazione con Google Desktop 2. Ne parlano, tra gli altri, Yahoo! News, InfoWorld e Punto Informatico.
Provando a caricare la pagina dell'exploit messa a punto da Gillon con diversi browser, si capisce subito che IE è l'unico ad essere vulnerabile a questo tipo di attacco che il programmatore israeliano ha definito CSSXSS (Cascading Style Sheets Cross Site Scripting).
In sintesi, Internet Explorer è troppo permissivo quando si tratta di gestire l'importazione di file esterni con la direttiva @import
o con la funzione Javascript addImport
. Entrambe sono destinate, come molti sanno, all'inclusione di file CSS, ma il browser di Microsoft, in certe condizioni, non chiude le porte come dovrebbe di fronte a codice non CSS.
Vi rimando all'advisory pubblicato da Gillon per ulteriori, interessanti dettagli tecnici.