偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Gmail爆重置任意賬戶密碼漏洞

安全
日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個谷歌Gmail賬戶的嚴重漏洞,利用該漏洞可以重置任意用戶的密碼。

日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個谷歌Gmail賬戶的嚴重漏洞,利用該漏洞可以重置任意用戶的密碼。 

Oren表示該問題由于Gmail存在xss和csrf漏洞,當攻擊者發(fā)送一封標題為“確認賬戶所有權(quán)”的釣魚郵件,要求收件人確認賬戶的所有權(quán),并要求用戶更改密碼。在這封偽造的電子郵件中指向一個HTTPS的google.com地址,利用CSRF漏洞定制電子郵件,會直接控制受害者的賬戶。

釣魚郵件中里面的鏈接如下:

http://www.orenh.com/test.html#Email=hatechnion@gmail.com

但是事實上它執(zhí)行了另外一段代碼:

Gmail爆重置任意賬戶密碼漏洞

上面的代碼中,讀取一個hash的參數(shù)Email,創(chuàng)建了一個image標簽鏈接到初始化密碼恢復(fù)鏈接,請求之后會拋出一個異常(因為這不是一個真正的圖像)

在Google的https頁面上會要求用戶確認所有權(quán)并輸入密碼,并重新設(shè)置自己的密碼。

Gmail爆重置任意賬戶密碼漏洞

Gmail爆重置任意賬戶密碼漏洞

通過onError重新向到存在XSS漏洞的頁面,OK,獲取用戶的密碼。

Gmail爆重置任意賬戶密碼漏洞

youtube攻擊演示視頻地址戳這里。

責(zé)任編輯:藍雨淚 來源: FreebuF
相關(guān)推薦

2016-11-10 13:21:06

2013-12-26 13:35:39

2013-07-19 10:42:02

2011-12-26 10:17:12

2012-06-14 09:16:58

2014-11-04 10:30:32

新浪微博可登錄任意賬戶

2023-03-09 07:56:08

2013-11-27 09:25:20

2012-05-18 14:53:25

2018-05-31 09:22:26

2021-03-22 11:00:55

火狐網(wǎng)絡(luò)攻擊FriarFox

2009-12-04 19:29:33

2012-12-27 15:05:19

2017-05-08 07:07:50

2025-06-11 09:18:13

2010-01-14 19:41:45

Gmail賬戶中國黑客

2014-02-18 13:30:53

安全漏洞淘寶支付寶

2016-11-09 23:26:45

2009-04-30 17:12:50

2009-02-17 13:44:57

短信漏洞N73短信門
點贊
收藏

51CTO技術(shù)棧公眾號