偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Google漏洞可偽造域名郵箱釣魚

安全 漏洞
近日Google Apps for Work曝出一個漏洞,攻擊者可以利用該漏洞偽造任意網(wǎng)站的域名郵箱,冒充公司雇員給受害人發(fā)送釣魚郵件。

近日Google Apps for Work曝出一個漏洞,攻擊者可以利用該漏洞偽造任意網(wǎng)站的域名郵箱,冒充公司雇員給受害人發(fā)送釣魚郵件。

Google漏洞可偽造域名郵箱釣魚

Google的域名郵箱服務(wù)

如果你想弄一個類似admin@ooxx.com的DIY郵箱來代替Gmail,那么你就可以試試在Google Apps for Work注冊個賬戶。

從Google服務(wù)中獲取一個自定義的域名電子郵箱,只需要注冊一個gmail賬戶。一旦創(chuàng)建賬戶以后,你可以通過Google應(yīng)用提供的相應(yīng)接口,直接操作你的域名管理面板。當(dāng)然,只有你從在Google那里取得域名認(rèn)證后,才能正常使用域名郵箱服務(wù)。

偽造域名郵箱釣魚

安全研究人員Patrik fehrenbach和Behrouz sadeghipour發(fā)現(xiàn),攻擊者可以通過Google任意注冊一個域名郵箱,只要它沒有在Google應(yīng)用服務(wù)中使用過。

正常情況下,在你域名認(rèn)證完成之前,Google不會讓你正常使用admin@ooxx.com之類的DIY郵箱。但Google應(yīng)用的某個頁面存在一個漏洞:Google上注冊的域名管理者無論是否進(jìn)行了域名認(rèn)證,都可以發(fā)送一個“登錄指令”(Sign in Instructions)給域名郵箱成員,比如info@ooxx.com。

先決條件就是該域名郵箱用戶必須是在此之前注冊的,構(gòu)造的url請求如下:

https://admin.google.com/EmailLoginInstructions?userEmail=info@ooxx.com

利用該特定的email接口,攻擊者可以偽造域名郵箱,發(fā)送任意包含惡意鏈接的釣魚郵件給受害目標(biāo),然后騙取他們的私密信息諸如密碼、商業(yè)信息等等。

如下圖所示,攻擊者成功冒充admin@vine.com(現(xiàn)已被Twitter收購)發(fā)送釣魚郵件給受害人,騙取他們點進(jìn)釣魚網(wǎng)站,提交Twitter的賬戶信息。

Google漏洞可偽造域名郵箱釣魚

我們認(rèn)為,Google應(yīng)該自動幫助用戶識別垃圾郵件,或者是警示從偽造的合法來源(如Google官方或者銀行)發(fā)來的釣魚信息,但是他們沒有做到這些。

黑客通過利用這個漏洞可以就地取材,直接利用Google的服務(wù)器,給受害人發(fā)送沒有任何警示信息的釣魚郵件。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2012-12-09 17:46:27

2025-04-30 10:27:58

2021-03-28 10:26:36

網(wǎng)絡(luò)釣魚攻擊網(wǎng)絡(luò)安全

2020-12-31 09:42:30

漏洞Google Docs

2015-06-12 10:27:46

2016-10-18 14:22:41

2025-03-25 14:39:37

2010-11-22 12:56:37

2023-12-14 15:34:19

2012-12-20 10:53:44

2013-09-18 09:46:09

釣魚網(wǎng)站頂級域名

2012-07-02 10:21:43

2021-12-14 11:53:26

微軟谷歌OAuth漏洞

2021-09-05 09:04:19

網(wǎng)絡(luò)釣魚Windows 11惡意軟件

2011-08-10 13:47:38

2012-04-12 15:27:44

2014-11-04 11:19:51

2017-01-20 15:34:10

2010-01-18 10:38:27

2010-08-24 10:42:53

Google安全漏洞
點贊
收藏

51CTO技術(shù)棧公眾號