自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Gmail爆重置任意賬戶密碼漏洞

安全
日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個谷歌Gmail賬戶的嚴重漏洞,利用該漏洞可以重置任意用戶的密碼。

日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個谷歌Gmail賬戶的嚴重漏洞,利用該漏洞可以重置任意用戶的密碼。 

Oren表示該問題由于Gmail存在xss和csrf漏洞,當(dāng)攻擊者發(fā)送一封標題為“確認賬戶所有權(quán)”的釣魚郵件,要求收件人確認賬戶的所有權(quán),并要求用戶更改密碼。在這封偽造的電子郵件中指向一個HTTPS的google.com地址,利用CSRF漏洞定制電子郵件,會直接控制受害者的賬戶。

釣魚郵件中里面的鏈接如下:

http://www.orenh.com/test.html#Email=hatechnion@gmail.com

但是事實上它執(zhí)行了另外一段代碼:

Gmail爆重置任意賬戶密碼漏洞

上面的代碼中,讀取一個hash的參數(shù)Email,創(chuàng)建了一個image標簽鏈接到初始化密碼恢復(fù)鏈接,請求之后會拋出一個異常(因為這不是一個真正的圖像)

在Google的https頁面上會要求用戶確認所有權(quán)并輸入密碼,并重新設(shè)置自己的密碼。

Gmail爆重置任意賬戶密碼漏洞

Gmail爆重置任意賬戶密碼漏洞

通過onError重新向到存在XSS漏洞的頁面,OK,獲取用戶的密碼。

Gmail爆重置任意賬戶密碼漏洞

youtube攻擊演示視頻地址戳這里。

責(zé)任編輯:藍雨淚 來源: FreebuF
相關(guān)推薦

2016-11-10 13:21:06

2013-07-19 10:42:02

2013-12-26 13:35:39

2011-12-26 10:17:12

2014-11-04 10:30:32

新浪微博可登錄任意賬戶

2012-06-14 09:16:58

2023-03-09 07:56:08

2013-11-27 09:25:20

2012-05-18 14:53:25

2021-03-22 11:00:55

火狐網(wǎng)絡(luò)攻擊FriarFox

2018-05-31 09:22:26

2017-05-08 07:07:50

2012-12-27 15:05:19

2010-01-14 19:41:45

Gmail賬戶中國黑客

2009-12-04 19:29:33

2019-09-09 10:25:54

MySQLMariaDB roo密碼

2014-09-11 13:23:25

2014-02-18 13:30:53

安全漏洞淘寶支付寶

2024-11-25 18:53:55

Linux

2009-04-30 17:12:50

點贊
收藏

51CTO技術(shù)棧公眾號