偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Gmail認(rèn)證出現(xiàn)漏洞 任何人可劫持任意郵件賬戶

安全 數(shù)據(jù)安全 漏洞
谷歌Play、Chrome Web 商店或iTunes上現(xiàn)有或最新的應(yīng)用、插件、軟件和操作系統(tǒng),都是谷歌邀請(qǐng)全球研究人員挖掘漏洞的目標(biāo)。作為回報(bào),成功挖出漏洞者將會(huì)收獲一定獎(jiǎng)勵(lì)。此類項(xiàng)目的核心宗旨,就是讓谷歌的應(yīng)用和系統(tǒng)更加安全。

巴基斯坦白帽黑客學(xué)生獲谷歌2萬(wàn)美元漏洞獎(jiǎng)勵(lì)——發(fā)現(xiàn)了Gmail驗(yàn)證過(guò)程中可致電子郵件賬戶被劫持的漏洞。

谷歌喜歡給新手程序員、白帽黑客和安全研究人員機(jī)會(huì)參與漏洞獎(jiǎng)勵(lì)項(xiàng)目,來(lái)證明他們的技術(shù)和能力,已經(jīng)是眾所周知的事實(shí)了。

谷歌Play、Chrome Web 商店或iTunes上現(xiàn)有或最新的應(yīng)用、插件、軟件和操作系統(tǒng),都是谷歌邀請(qǐng)全球研究人員挖掘漏洞的目標(biāo)。作為回報(bào),成功挖出漏洞者將會(huì)收獲一定獎(jiǎng)勵(lì)。此類項(xiàng)目的核心宗旨,就是讓谷歌的應(yīng)用和系統(tǒng)更加安全。

然而,具備谷歌漏洞獎(jiǎng)勵(lì)項(xiàng)目(VRP)中選資格并非易事,所發(fā)現(xiàn)的漏洞必須落入以下列出的幾種分類里:

  • 跨站腳本
  • 跨站請(qǐng)求偽造
  • 混合內(nèi)容腳本
  • 身份驗(yàn)證或授權(quán)缺陷
  • 服務(wù)器端代碼執(zhí)行漏洞

只要漏洞被驗(yàn)證有效,黑客最高可獲得2萬(wàn)美元的谷歌獎(jiǎng)勵(lì)。

艾哈邁德·麥哈塔布,Security Fuss 首席執(zhí)行官,一名巴基斯坦學(xué)生,最近剛剛獲此獎(jiǎng)勵(lì)。麥哈塔布發(fā)現(xiàn)了Gmail身份驗(yàn)證方法中的缺陷。

谷歌漏洞獎(jiǎng)勵(lì)計(jì)劃中艾哈邁德·麥哈塔布的文檔

如果某用戶擁有多個(gè)電子郵件地址,谷歌允許用戶關(guān)聯(lián)所有郵件地址,還允許主賬戶的郵件被轉(zhuǎn)發(fā)到從屬賬戶中。

麥哈塔布發(fā)現(xiàn)了谷歌切換和關(guān)聯(lián)郵件地址所采用的驗(yàn)證繞過(guò)方法中存在的固有缺陷,該缺陷可導(dǎo)致郵件ID在以下情況發(fā)生時(shí)被劫持:

  • 收件人SMTP離線
  • 郵箱被收件人停用
  • 收件人不存在或是無(wú)效電郵ID
  • 收件人存在但已屏蔽了發(fā)件人

劫持過(guò)程如下:

攻擊者通過(guò)給谷歌發(fā)信來(lái)驗(yàn)證某郵件地址所有權(quán)狀態(tài)。谷歌向該地址發(fā)送郵件進(jìn)行確認(rèn)。該郵件地址無(wú)法收取驗(yàn)證郵件,于是,谷歌的郵件被發(fā)回給實(shí)際發(fā)件人,而這次,里面帶上了驗(yàn)證碼。該驗(yàn)證碼將被黑客利用,郵件地址的所有權(quán)被確認(rèn)。

巴基斯坦黑客因報(bào)告安全漏洞獲此大額獎(jiǎng)金也不是第一次了。之前,安全研究員拉法·俾路支就因報(bào)告Chrome和火狐瀏覽器關(guān)鍵漏洞而獲5千美元漏洞獎(jiǎng)勵(lì),還因曝光PayPal服務(wù)器任意指令執(zhí)行漏洞而獲1萬(wàn)美元。

責(zé)任編輯:武曉燕 來(lái)源: 安全牛
相關(guān)推薦

2013-11-26 09:45:36

2012-06-14 09:16:58

2014-12-22 14:38:14

2016-11-17 14:28:01

安全漏洞IOSIphone

2013-06-18 10:11:33

云計(jì)算服務(wù)云計(jì)算云服務(wù)

2020-06-07 15:53:36

人工智能

2020-01-21 10:16:15

Kubernetes教程容器

2021-03-15 21:01:05

微軟Exchange漏洞

2013-08-28 10:31:22

微軟Bing

2015-06-10 11:43:18

2013-08-07 09:30:33

微軟WP

2015-05-19 09:39:05

密碼Apple Watch

2014-11-04 10:30:32

新浪微博可登錄任意賬戶

2025-02-17 14:55:32

2014-09-22 10:38:26

2020-09-22 10:38:28

人工智能播客技術(shù)

2020-07-15 15:01:28

遷移學(xué)習(xí)深度學(xué)習(xí)模型

2024-06-06 09:14:05

2014-08-27 18:09:05

2023-06-27 16:51:37

人工智能工具
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)