<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:yandex="http://news.yandex.ru" xmlns:media="http://search.yahoo.com/mrss/" xmlns:turbo="http://turbo.yandex.ru">
<channel>
<title>CSS3 - Основы Интернет - технологий.</title>
<link>https://scanpin.ru/</link>
<description>CSS3 - Основы Интернет - технологий.</description><item turbo="true">
<turbo:extendedHtml>true</turbo:extendedHtml>
<link>https://scanpin.ru/novosti/39537-sajty-mogli-nezametno-ustanovit-addon-cherez-ujazvimost-v-brauzere-opera-gx-novosti.html</link>
<author>Анатолий</author>
<category>Новости / Отступы и поля / Самоучитель CSS / Преимущества стилей / Ссылки / Сайтостроение / Видео уроки / Добавления стилей / Линии и рамки / Изображения / CSS3</category>
<pubDate>Fri, 10 Jul 2026 14:30:30 +0300</pubDate>
<turbo:content><![CDATA[<p>В браузере Opera GX обнаружена уязвимость, из-за которой вредоносный сайт мог без разрешения установить аддон GX Mods, а затем использовать его для кражи данных с других страниц. С помощью этого способа исследователям удалось узнать email-адрес авторизованного пользователя. При этом для атаки было достаточно просто открыть вредоносный сайт.</p><br><p>Напомним, что браузер Opera GX построен на базе Chromium и ориентирован на геймеров, стримеров и создателей контента. В частности, он отличается расширенными возможностями для кастомизации и функциями для оптимизации потребления ресурсов.</p><br><p>Аддоны GX Mods позволяют менять оформление Opera GX, включая темы, обои, звуки и CSS-стили сайтов. Они распространяются в виде файлов crx, как обычные браузерные расширения, но не могут выполнять j&#1072;vascript и не запрашивают каких-либо разрешений.</p><br><p>Уязвимость обнаружили в механизме установки GX Mods: как оказалось, браузер автоматически скачивал и активировал мод, не показывая при этом окно подтверждения. Атакующему было достаточно встроить в страницу скрытый iframe со ссылкой на вредоносный crx-файл. Единственным предупреждением об установке аддона была небольшая панель под адресной строкой с кнопкой удаления мода.</p><br><p>После установки CSS мода применялся ко всем страницам, которые открывал пользователь. Исследователи называют это универсальной CSS-инъекцией, так как в отличие от обычной атаки, вредоносные стили применялись ко всем открываемым страницам.</p><br><p><br></p><div align="center"><a href="https://scanpin.ru/uploads/posts/2026-07/sajty-mogli-nezametno-ustanovit-addon-cherez-ujazvimost-v-brauzere-opera-gx-novosti-2.gif" class="highslide"><img src="https://scanpin.ru/uploads/posts/2026-07/medium/sajty-mogli-nezametno-ustanovit-addon-cherez-ujazvimost-v-brauzere-opera-gx-novosti-2.gif" style="max-width:100%;" alt=""></a></div><br><br><p>Хотя CSS сам по себе не позволяет читать содержимое страниц и отправлять его на внешний сервер, селекторы атрибутов могут поочередно проверять отдельные символы или фрагменты значения HTML-атрибута. Например, можно определить, начинается ли скрытый email-адрес с определенной последовательности символов, и в случае совпадения запросить фоновое изображение с сервера атакующего (по этому запросу злоумышленник сможет определить, какой фрагмент адреса оказался верным). Серия подобных запросов постепенно позволяет раскрыть значение полностью.</p><br><p>Для демонстрации атаки исследователи перенаправляли жертву на страницу myaccount.google.com/contactemail, где адрес Gmail присутствовал в нескольких HTML-атрибутах. Вредоносный мод при этом содержал около 150 000 CSS-правил, проверявших все возможные трехсимвольные фрагменты адреса. Затем отдельный скрипт собирал все совпадения воедино.</p><br><p>Отмечается, что изначально специалисты использовали фрагменты из четырех символов, но для этого потребовалось 5,6 млн правил и около 880 Мбайт CSS, с чем браузер не справился. Переход на трехсимвольные последовательности позволил уменьшить нагрузку.</p><br><p>В итоге атака занимала всего несколько секунд: пользователь открывал вредоносный сайт, мод незаметно устанавливался в Opera GX, после чего j&#1072;vascript перенаправлял браузер жертвы на страницу аккаунта Google. В итоге email-адрес передавался операторам атаки еще до того, как пользователь успевал прочитать уведомление об установке аддона и нажать кнопку удаления.</p><br><p>Аналогичным способом злоумышленники могли похищать и другие значения, доступные в HTML-разметке, например имя пользователя.</p><br><p>Уязвимость устранили с релизом Opera GX 130.0.5847.89. Идентификатор CVE проблеме не присвоили, и подчеркивается, что единственным способом защиты от нее является обновление браузера. В компании отмечают, что не обнаружили признаков эксплуатации этого бага в реальных атаках.</p><br><p>За обнаружение этого вектора атаки исследователи получили награду в размере 5000 долларов США в рамках программы Opera bug bounty.</p><br><p>Стоит отметить, что автоматическая установка модов уже подвергалась критике. Еще в 2023 году исследователь под ником Renwa использовал ее, чтобы превратить мод в полноценное расширение, в итоге подменив адресную строку браузера. Тогда разработчики Opera исправили уязвимость, однако сам механизм автоустановки модов остался неизменным.</p>]]></turbo:content>
</item></channel></rss>