Hasty Briefsbeta

双语

You click a PostHog survey. An attacker gets your whole account

a day ago
  • Strix,一个人工智能安全代理,发现了PostHog调查功能中的一个XSS漏洞,其中介绍屏幕描述字段未被清理,允许任意JavaScript注入。
  • 攻击者可以在PostHog域上创建一个调查链接;当已登录用户打开它时,注入的JavaScript可以窃取最大范围的个人API密钥,从而危害账户。
  • PostHog通过清理新字段和沙箱化托管调查而不允许同源,迅速修复了问题,并后来实施了严格的CSP以防止不安全的行内JavaScript。
  • 该漏洞被多个通过的安全扫描器(CodeQL、Semgrep、Wiz工具)遗漏,凸显了彻底代码审查的必要性。
  • PostHog确认该问题从未在Strix的测试之外被利用,并在披露和修复方面进行了合作。