Gmail认证出现漏洞 任何人可劫持任意邮件账户

巴基斯坦白帽黑客学生获谷歌2万美元漏洞奖励——发现了Gmail验证过程中可致电子邮件账户被劫持的漏洞。

谷歌喜欢给新手程序员、白帽黑客和安全研究人员机会参与漏洞奖励项目,来证明他们的技术和能力,已经是众所周知的事实了。

谷歌Play、Chrome Web 商店或iTunes上现有或最新的应用、插件、软件和操作系统,都是谷歌邀请全球研究人员挖掘漏洞的目标。作为回报,成功挖出漏洞者将会收获一定奖励。此类项目的核心宗旨,就是让谷歌的应用和系统更加安全。

然而,具备谷歌漏洞奖励项目(VRP)中选资格并非易事,所发现的漏洞必须落入以下列出的几种分类里:

  • 跨站脚本
  • 跨站请求伪造
  • 混合内容脚本
  • 身份验证或授权缺陷
  • 服务器端代码执行漏洞

只要漏洞被验证有效,黑客最高可获得2万美元的谷歌奖励。

艾哈迈德·麦哈塔布,Security Fuss 首席执行官,一名巴基斯坦学生,最近刚刚获此奖励。麦哈塔布发现了Gmail身份验证方法中的缺陷。

谷歌漏洞奖励计划中艾哈迈德·麦哈塔布的文档

如果某用户拥有多个电子邮件地址,谷歌允许用户关联所有邮件地址,还允许主账户的邮件被转发到从属账户中。

麦哈塔布发现了谷歌切换和关联邮件地址所采用的验证绕过方法中存在的固有缺陷,该缺陷可导致邮件ID在以下情况发生时被劫持:

  • 收件人SMTP离线
  • 邮箱被收件人停用
  • 收件人不存在或是无效电邮ID
  • 收件人存在但已屏蔽了发件人

劫持过程如下:

攻击者通过给谷歌发信来验证某邮件地址所有权状态。谷歌向该地址发送邮件进行确认。该邮件地址无法收取验证邮件,于是,谷歌的邮件被发回给实际发件人,而这次,里面带上了验证码。该验证码将被黑客利用,邮件地址的所有权被确认。

巴基斯坦黑客因报告安全漏洞获此大额奖金也不是第一次了。之前,安全研究员拉法·俾路支就因报告Chrome和火狐浏览器关键漏洞而获5千美元漏洞奖励,还因曝光PayPal服务器任意指令执行漏洞而获1万美元。

作者:佚名

来源:51CTO

时间: 2024-11-01 02:32:53

Gmail认证出现漏洞 任何人可劫持任意邮件账户的相关文章

SS7协议存严重漏洞,可劫持用户短信验证码

本文讲的是SS7协议存严重漏洞,可劫持用户短信验证码,最近有安全研究团队再次证明,手机移动网络中的漏洞可以被利用来拦截短信中的一次性双因素认证令牌(验证码). 具体来说,安全性的问题出在7号信令系统(SS7协议)上,其是一个适用于无线和有线的公共交换电话网协议.它定义了通过交换数字信令来建立呼叫.寻找路由和控制网络元素的过程和协议. 但现在所存在的问题就是,一旦你访问了小区网络运营商的基础架构,SS7就变得毫无安全措施.而无论是内部人员的蓄意还是外部黑客的入侵,只要你可以访问到SS7设备信息,那

Gmail存高危漏洞,用户帐号可被轻松破解

日前,来自巴基斯坦的一名学生以及安全研究人员在Gmail上发现了一个高危漏洞,它可以让黑客轻松劫持任何Gmail邮箱帐号,这并不是巴基斯坦黑客第一次发现如此关键的漏洞. 众所周知,Gmail允许世界各地的用户使用多个邮件地址,并将其关联或链接到Gmail,Gmail允许用户设置转发地址(二级邮箱),这样在用户收到电子邮件的时候,他的转发邮箱也会收到相同的邮件,事实上,这两个模块是最容易受到身份认证和验证绕过攻击的.它类似于账户接管,不同的就是,黑客可以通过确认邮件的所有权来劫持Email并发送邮

惠普打印机爆远程命令执行漏洞,黑客可任意操纵你的打印机

本文讲的是惠普打印机爆远程命令执行漏洞,黑客可任意操纵你的打印机,在各类企业.单位甚至是学校,无论你身处在哪里,打印机都会作为必需品存在.也许你体验到的是其便捷的一面,但你是否了解其作为联网设备的危害在哪里呢?仔细回想一下,你上一次更新它的固件是什么时候?你是否了解过打印机所存在的那些漏洞? 出于对打印机安全性的好奇,我们购买了几台打印机(HP OfficeJet Pro 8210).事实上,在买的时候我们一直祈祷其那些易受攻击的固件仍然存在,否则你肯定无法想象你需要多少时间来进行回溯.幸运的是

FreeRADIUS爆出TLS恢复认证绕过漏洞CVE-2017-9148 2.2x、3.0.x、3.1.x及4.0.x多个版本受影响

一位来自卢森堡学术网络RESTENA的安全研究员发现了FreeRADIUS中存在TLS恢复认证绕过漏洞.纵观漏洞时间轴可发现,来自布拉格经济学院的研究员Luboš Pavlíček已在2017年4月24日独立报告过该漏洞. FreeRADIUS是什么 FreeRADIUS是全球最受欢迎的Radius服务器."它是多项商务服务的基础,为很多世界500强公司和一级网络服务提供商提供AAA服务需求,还被广泛用于企业Wi-Fi和IEEE 802.1X网络安全,尤其是学术社区,包括eduroam.&quo

站长网播报:支付宝淘宝认证存漏洞黑客猖狂 腾讯或将联姻大众点评

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1. 支付宝和淘宝认证存漏洞 黑客可登陆他人账号 2月17日消息,乌云平台有消息爆出,称淘宝和支付宝认证存在安全缺陷,黑客可以简单利用该漏洞登陆他人淘宝和支付宝账号进行操作,目前不清楚是否影响余额宝等业务,乌云已经将漏洞细节提交至厂商. 截止目前,阿里方面还未对此事发表看法. 由于淘宝和支付宝目前已经是国内最大的B2C和第三方支付平台,因此其账号安全备受外界关注,我们也将继续关注此事进展. 2. 大众点评下周将开发布会,腾讯联姻大众点评?

这个漏洞值7650美元,原因是你可以在任意Twitter账户上发小片儿

本文讲的是这个漏洞值7650美元,原因是你可以在任意Twitter账户上发小片儿,在对Twitter的安全测试期间,我发现了一个漏洞,它允许黑客在任何用户使用该服务的情况下在Twitter网络中发布条目,并且无需访问受害者的帐户.这个漏洞发现于2017年2月26日,并于2017年2月28日被修复. 现在来看看这个漏洞的技术细节. twitter网络中有一项服务为:https://ads.twitter.com/,它具有可以上传媒体文件(视频,图片,gif动画)的媒体库,也可以查看之前上传的文件,

价值10000美元的Uber漏洞,可随意重置任何账户的密码

本文讲的是价值10000美元的Uber漏洞,可随意重置任何账户的密码, Uber曝出"密码重置"漏洞 近日,一名意大利安全专家在Uber系统中发现了一个关键的身份验证不当漏洞,利用该漏洞,攻击者可以对任何账户重新设置密码. 意大利安全专家Vincenzo C(网名为@Procode701)在7个月前就发现了Uber平台存在这一关键漏洞,该漏洞允许攻击者对任何Uber帐户重置密码.据悉,该研究人员通过Uber在Hackerone平台发布的"漏洞悬赏计划"报告了该&qu

Slack应用中存在一个漏洞,攻击者可控制受害者账户

本文讲的是Slack应用中存在一个漏洞,攻击者可控制受害者账户, 随着信息安全的不断普及,越来越多的用户开始有意识要保护好自己的信息安全,大部分用户已经开始选择使用加密性比较好的通信软件进行交流,公司也开始使用安全性能良好的通信软件. 近期,安全研究员测试了一款安全通信软件--Slack,在其中发现了一枚漏洞,攻击者可由此窃取用户的访问token并掌控用户账户. 漏洞赏金猎人Frans Rosen在浏览器上使用Slack进行通信时发现了这一漏洞,并成功演示可利用该漏洞窃取用户的访问token.

网爆:联通系统存漏洞 10010短信任意发

硅谷网9月8日消息 有黑客爆料称中国联通客服系统存有巨大漏洞.一般情况下联通10010号码只发一些套餐使用情况和充值成功与否的提示短信,但昨日有网友利用该漏洞自行发布来源为"10010"的短信并进行了展示. 此消息引发数家安全软件厂商发出"安全预警",提示消费者警惕冒充联通客服的欺诈短信. 可随意发送"10010"来源短信 <http://www.aliyun.com/zixun/aggregation/5254.html">