• [^] # Re: Vulnérabilité Zero day exploitée

    Posté par . En réponse au lien Une vulnérabilité Chromium en pure CSS qui permet de récupérer des données sensibles comme le token CSRF (CVE-2026-2441). Évalué à 4. Dernière modification le 23 février 2026 à 11:11.

    Euh pour les gens qui ne savent pas ce qu'est un token CSRF, c'est, si j'ai bien compris, un secret généré coté serveur transmis au client pour que ce dernier puisse authentifier ses requêtes future au serveur.

    Je suppose qu'en exfiltrant ce token, un autre utilisateur pourra se faire passer pour l'utilisateur.

    Par contre soit le site est à la ramsse, soit c'est les dev frontend qui le sont

    For years, frontend developers have treated CSS as fundamentally harmless. JavaScript gets the security audits, the CSP lockdowns, the sanitization libraries. CSS? It just makes things pretty. That assumption is wrong, and CVE-2026-2441 is the proof.

    On avait déjà eu la fuite de site visité par CSS, j'appelle pas ça harmless History_sniffing, et ça avait plus de 15 ans :) Depuis on a comblé le trou, mais considérer que y'a pas de risque...

    Il ne faut pas décorner les boeufs avant d'avoir semé le vent