← Retour au blog
tech 19 août 2026

CSS : La bombe à retardement dans ta boîte mail

Le CSS dans les clients webmail peut devenir une arme redoutable. Découvre comment des vulnérabilités dans le CSS peuvent compromettre la sécurité de ta boîte mail et comment les éviter.

Article inspiré de la source originale
CSS: the bomb inside your inbox ↗ portswigger.net

Introduction

Dans un monde où la communication numérique est omniprésente, la sécurité des emails est cruciale. Pourtant, une menace insidieuse se cache souvent dans nos boîtes de réception : le CSS. Bien que généralement utilisé pour le style, le CSS peut être détourné pour exécuter des attaques sournoises. Cet article explore comment le CSS peut être exploité pour compromettre la sécurité des emails et quelles mesures prendre pour se protéger.

Le CSS dans les emails : une épée à double tranchant

Les clients webmail modernes intègrent souvent le CSS pour offrir une expérience utilisateur riche. Cependant, cette intégration peut être un cheval de Troie. Lorsque les clients de messagerie rendent du CSS non fiable dans une interface de confiance, cela ouvre la porte à des attaques potentielles. Les attaquants peuvent abuser de cette faille pour exfiltrer des tokens, compromettre des sites tiers, voire voler des mots de passe.

Exfiltration de tokens

Les tokens d'authentification sont des cibles de choix pour les pirates. En utilisant le CSS, un attaquant peut contourner les politiques de sécurité de contenu (CSP) qui bloquent normalement les ressources externes, en exploitant des failles subtiles dans la syntaxe CSS. Par exemple, des requêtes externes peuvent être initiées via des propriétés CSS malveillantes, rendant possible l'exfiltration de données sensibles.

Bypasser la sanitisation CSS

La sanitisation CSS est une mesure de protection courante, mais elle n'est pas infaillible. Des chercheurs ont démontré que certaines propriétés CSS peuvent être manipulées pour contourner ces mesures. Une telle exploitation permet à des attaquants de modifier l'interface utilisateur ou de détourner des fonctionnalités critiques, souvent sans déclencher d'alertes de sécurité.

Exemples concrets d'exploitation

Fastmail et ProtonMail

Fastmail, par exemple, a été la cible de techniques de mutation CSS qui permettaient de traquer l'ouverture d'un email. ProtonMail, bien qu'axé sur la sécurité, n'est pas non plus à l'abri. Avec des CSS bien conçus, il est possible de révéler l'adresse IP du destinataire lors de l'ouverture d'un email.

Gmail et Outlook

Gmail utilise un proxy d'image qui peut être contourné pour injecter des commandes indirectes via le CSS. Outlook, quant à lui, peut être "défiguré" en abusant de gadgets CSS, permettant à des attaquants de modifier l'apparence des emails reçus.

Conclusion

Le CSS est un outil puissant mais dangereux dans le contexte des emails. Pour les décideurs tech et les développeurs, comprendre ces vulnérabilités est essentiel pour renforcer la sécurité de leurs systèmes de messagerie. Il est crucial de rester informé des dernières techniques d'exploitation et de mettre en place des mesures de protection appropriées.

Discutons de ton projet en 15 minutes.

CSS email security webmail vulnerability cybersecurity
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call