您现在的位置是:人工智能 >>正文
谷歌账户恢复漏洞致攻击者可获取任意用户手机号
人工智能2人已围观
简介根据BruteCat安全研究人员本周披露的报告,谷歌账户恢复系统中存在一个高危漏洞,攻击者可通过精心设计的暴力破解攻击获取任意谷歌用户的手机号码。该漏洞现已被修复,其利用谷歌的无JavaScriptN ...
根据BruteCat安全研究人员本周披露的谷歌报告 ,谷歌账户恢复系统中存在一个高危漏洞 ,账户致攻攻击者可通过精心设计的恢复户手暴力破解攻击获取任意谷歌用户的手机号码 。该漏洞现已被修复,漏洞其利用谷歌的香港云服务器击者机号无JavaScript(No-JS)用户名恢复表单绕过安全防护机制,窃取敏感个人信息。可获

该漏洞存在于谷歌遗留的取任无JavaScript用户名恢复系统中 。研究人员发现,意用这个被遗忘的谷歌接口可被操纵来验证特定手机号是模板下载否与特定显示名称相关联 ,从而为系统化的账户致攻手机号枚举创造了条件。

攻击方法包含三个关键环节:
通过Looker Studio转移文档所有权获取目标谷歌账户显示名称(无需受害者任何交互)发起谷歌密码找回流程获取部分掩码处理的恢复户手手机号提示(仅显示末尾几位数字)使用名为"gpb"的自定义工具 ,根据已知显示名对完整手机号进行暴力破解绕过防护机制的高防服务器漏洞技术手段研究人员通过两项关键技术突破谷歌的速率限制防护:
利用IPv6地址范围提供超过18万亿个唯一IP地址,实现每次请求切换不同IP,击者机号有效规避谷歌反滥用机制发现JavaScript表单的可获botguard令牌可复用于无JS版本 ,从而规避验证码挑战攻击效率与影响范围该攻击效率惊人 ,取任研究人员使用每小时0.3美元的源码库低配服务器即可实现每秒约4万次验证尝试 。根据国家代码不同 ,完整手机号获取时间从新加坡等小国的数秒到美国约20分钟不等 。
漏洞修复与响应谷歌于2025年4月14日收到漏洞报告后迅速响应 :
立即实施临时缓解措施2025年6月6日完全弃用存在漏洞的无JS用户名恢复表单初始奖励337美元,经研究人员申诉后提升至5000美元(基于该攻击无前置条件且难以检测的亿华云特性)此事件凸显了遗留系统带来的持续安全挑战 ,以及对所有服务端点(包括看似过时或极少使用的接口)进行全面安全审计的重要性。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/187b499808.html
相关文章
谷歌Firebase泄露1900万明文密码,2.2亿条数据记录
人工智能三名网络安全研究人员发现,谷歌用于托管数据库、云计算和应用程序开发的平台 Firebase 的错误配置实例在公共互联网上暴露了近 1900 万个明文密码。他们扫描了 500 多万个域名,发现有 916 ...
【人工智能】
阅读更多ChatGPT出现严重漏洞:用户能看到其他人的聊天标题
人工智能ChatGPT 的历史聊天功能自周二早上起就处于离线状态,因为一个故障让人们可以看到其他用户跟 AI 聊天的简短描述。在 Reddit 上有一位用户发布了一张照片,他称 ChatGPT 聊天历史栏出现 ...
【人工智能】
阅读更多防御Azure AD攻击:采用身份保护替代防火墙
人工智能不久以前,保护网络访问是企业安全团队防御的重点。强大的防火墙可以确保在外部阻止网络攻击者,从而允许用户在内部控制。这些防火墙通常是企业的终极防御措施,没有得到许可的任何人都不能进入。随着云计算的出现, ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 金立S5(金立S5的游戏性能如何?一起来看看吧!)
- 温莎资本(揭秘温莎资本的成功秘诀与发展战略)
- X270在双核CPU中的性能表现(探索X270在双核CPU中的优势和应用场景)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 神舟k710c评测(体验神舟k710c,畅享高性能办公娱乐利器)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!) 企业服务器网站建设b2b信息平台云服务器亿华云香港物理机源码库