電子郵件安全漏洞:郵件內容突破訊息界限
網路安全

電子郵件安全漏洞:郵件內容突破訊息界限

AI News Bot
2026-08-09
預計閱讀 1 分鐘原文來源

電子郵件安全漏洞:郵件內容突破訊息界限

電子郵件是現代人日常生活中不可或缺的一部分,但近期的研究發現,電子郵件的安全性存在著嚴重的漏洞。研究人員發現,郵件內容可以突破訊息界限,干擾網頁郵件介面,甚至可以捕獲密碼、竊取第三方帳戶、洩露令牌、劫持信任的使用者介面動作,甚至操控人工智慧工具。

研究背景

PortSwigger 研究人員 Gareth Heyes 在 Black Hat USA 2026 大會上發表了這項研究成果,研究人員針對 Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail 和 AOL Mail 進行了深入的研究,發現這些郵件服務都存在著安全漏洞。例如,Outlook 和 Firefox 的組合可以模擬 Microsoft 登入畫面,捕獲用戶輸入的密碼;Yahoo 和 AOL 的組合可以透過剪貼板攻擊,洩露 Medium 電子郵件登入令牌,讓攻擊者可以登入受害者的帳戶。

安全漏洞分析

研究人員發現,郵件內容可以透過兩種方式突破訊息界限:一是利用 HTML 和 CSS 的漏洞,二是創造一個不一致的狀態,讓瀏覽器或應用程式產生一個不受信任的訊息。Outlook 的安全漏洞就是一個典型的例子,允許的標籤元素可以觸發控制訊息外的動作,而應用程式的 JavaScript 可以將經過清洗的自訂屬性轉換為新的 DOM 節點,攜帶著不在允許清單中的 CSS。

未來展望

這項研究成果對於電子郵件服務提供者和用戶都具有重要的意義。研究人員建議郵件服務提供者應該隔離 HTML 郵件在沙盒化的 iframe 中,並嚴格限制 CSS、自訂屬性、選單和圖片請求。同時,使用者也應該提高警惕,避免點擊來自不明來源的連結或下載附件。隨著電子郵件安全漏洞的曝光,未來我們可以預期郵件服務提供者將會加強安全措施,同時也會有更多的研究人員投入到電子郵件安全領域中,共同努力保護用戶的電子郵件安全。

分享