文章总结: OperaGX浏览器存在一个安全漏洞,允许恶意网站通过GXMods的自动安装机制静默安装CSS插件。攻击者利用通用CSS注入技术,通过属性选择器逐字符窃取页面中的敏感数据,如Gmail地址。该漏洞无需用户点击即可触发,Opera已发布版本130.0.5847.89修复,并支付了最高5000美元赏金。建议用户立即更新浏览器以防范风险。 综合评分: 84 文章分类: 漏洞分析,WEB安全,红队,安全工具,安全意识
Opera GX漏洞允许恶意网站自动安装插件,窃取访问页面的数据
Rhinoer Rhinoer
犀牛安全
2026年7月15日 00:00 北京
在小说阅读器读本章
去阅读
研究人员发现Opera GX (Opera 浏览器的游戏版本)存在一个漏洞 ,该漏洞允许恶意网站静默安装浏览器插件,并利用该插件从受害者访问的页面中窃取特定数据。
在概念验证中,他们仅凭一次访问就重构出了已登录用户的完整 Gmail 地址,无需任何点击操作。Opera 已修复此漏洞,并表示未发现任何证据表明该漏洞曾在实际环境中被利用。
此修复程序已包含在 Opera GX 版本 130.0.5847.89 中,因此所有使用当前版本的用户都已受到保护;您可以在 opera://about 上确认您的版本是否已更新。此问题没有 CVE 编号。
由于此次攻击无需任何点击或审批,除了补丁之外别无他法。Opera 的漏洞赏金团队将此问题评为 P1 级(最高级别),并支付了最高额度的 5000 美元奖金,以奖励这一严重漏洞。
攻击原理
GX Mods 允许您使用自定义声音、主题、壁纸和 CSS 来重新设计 Opera GX 浏览器,从而改变您访问的网站的样式。它们以 .crx 文件的形式提供,类似于浏览器扩展程序,但它们无法运行 JavaScript,也不具备任何权限。
漏洞在于它们的安装方式:Opera 的模组管道会自动下载并启用模组,而不会弹出任何确认提示。因此,恶意页面可以悄无声息地安装模组,例如通过加载一个指向 .crx 文件的隐藏 iframe。
唯一的提示是地址栏下方的通知栏,告诉你添加了一个模组,并带有一个“移除”按钮。
这种自动安装行为并非新鲜事。研究人员 Renwa 早在 2023 年就发现了这种漏洞 ,他通过将已安装的插件升级为完整的浏览器扩展程序,利用该漏洞伪造了浏览器的地址栏。Opera 在 2023 年 3 月修复了该特定攻击,但并未移除底层自动安装机制,而这项新研究正是基于此。
单独来看,一个静默的界面修改器似乎无害。但实际上,修改器的 CSS 样式会应用到你访问的每个页面,而不仅仅是一个。普通的 CSS 注入仅限于它生效的页面;而在这里,攻击者的样式会应用到浏览器打开的每个网站,研究人员将这种技术称为通用 CSS 注入。
CSS 本身无法读取页面并将其发送出去。但我们可以诱导它逐个泄露值。这个技巧依赖于属性选择器:一条规则可以测试元素的属性值(例如隐藏字段中的电子邮件地址)是否以特定字母开头,只有当该字母开头时才从攻击者的服务器获取背景图像。通过多次触发这样的攻击,你就可以逐个字符地获取属性值。
研究人员将此称为XS泄漏,即跨站泄漏的缩写。为了获取 Gmail 地址,研究人员将攻击目标指向一个 Google 帐户页面 myaccount.google.com/contactemail,该页面在其三个 HTML 属性中都包含了 Gmail 地址。
他们制作了一个包含大约 15 万条 CSS 规则的模组,每条规则对应地址中所有可能的三个字母部分,然后让一个重构脚本将匹配项拼接起来。他们最初尝试使用四个字母的部分,这需要 560 万条规则和大约 880 MB 的 CSS 文件。浏览器运行不畅,所以他们缩小到三个字母的部分,这些部分重叠的部分刚好足以重新组合。
只需轻轻一推,就能将所有步骤串联起来。受害者进入攻击者的页面后,插件会在几秒钟内安装完毕,几行 JavaScript 代码随后会将浏览器重定向到 Google 帐户页面。插件的 CSS 已经加载到该页面,因此它会在页面渲染的同时发出请求并泄露地址,赶在受害者点击通知上的“移除”按钮之前完成。
Gmail 地址只是一个概念验证;同样的方法可以提取页面标记中公开的其他值,例如用户名。
研究人员记录了同一自动安装路径的第二个更粗暴的用途:在隐私(隐身)模式下加载 .crx 文件会导致浏览器崩溃并清除所有打开的标签页。这不仅会影响 Opera GX,还会影响普通版 Opera,因为任何 .crx 文件都会触发扩展程序安装流程,无论其内容是什么。Opera 的公告修复了数据泄露问题,但并未提及崩溃问题。
严重程度和更宏观的视角
这份报告差点没得到应有的重视。Opera 的漏洞赏金计划是在 Bugcrowd 平台上进行的,而负责漏洞分类的分析师一开始很难理解这个漏洞的作用,只将其评为中等的 P3 级别。
研究人员以一种异常直接的方式陈述了他们的观点:在一名分析师重现攻击的过程中,他们捕获了分析师自己的三元组密码,重建了分析师的Gmail地址,并将其粘贴到报告中。随后,Opera团队将严重级别提升至P1,并支付了最高级别的5000美元赔偿金。
Opera 官方的说法则更为谨慎。在其 公告中,该公司表示“相当有信心”该漏洞从未被实际利用,并指出此次攻击难度较高:受害者必须先访问恶意网站,安装一个新插件,然后忽略移除通知足够长的时间,直到重定向成功触发。
研究人员的演示起到了反制作用。他们的重定向会在用户甚至来不及阅读通知(更不用说点击“移除”)之前几秒钟内完成。这是一种非常隐蔽且复杂的攻击,Opera 在实际应用中没有发现任何痕迹,而且一旦设置完成,无需任何点击即可生效。
真正的风险从来不在于外观上的改变本身,而在于其影响范围。一旦模组的 CSS 能够从一个网站跳转到另一个网站,“仅仅是样式”就足以造成影响。
这是对一个熟悉概念的变体:通常情况下,仅 CSS 窃取会停留在注入它的页面上,就像 PortSwigger 的 盲 CSS 窃取 研究一样,但在这里,它会跟随受害者打开的每个网站。
这也不是 Opera 第一个对用户不利的功能;《黑客新闻》报道了 Opera 的 My Flow 中的 2024 年 MyFlaw 漏洞 ,而 Opera 早在 2023 年就被警告过这种自动安装行为。
信息来源:TheHackerNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《Opera GX漏洞允许恶意网站自动安装插件,窃取访问页面的数据》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论