谷歌修復(fù)導(dǎo)致泄露任意用戶手機(jī)號(hào)碼的漏洞 向研究人員提供5000美元獎(jiǎng)金
四月份有研究人員發(fā)現(xiàn)谷歌賬戶系統(tǒng)存在安全漏洞,借助此漏洞研究人員可以獲取任意用戶綁定的手機(jī)號(hào)碼,并且整個(gè)過(guò)程被獲取手機(jī)號(hào)碼的用戶不會(huì)收到任何提醒。
這個(gè)漏洞最初由獨(dú)立安全研究人員 brutecat 發(fā)現(xiàn)并通報(bào)給谷歌,漏洞主要位于谷歌賬戶恢復(fù)功能中,漏洞利用多個(gè)由獨(dú)立進(jìn)程協(xié)同工作的供應(yīng)鏈操作,整個(gè)過(guò)程較為復(fù)雜但走通整個(gè)流程后后續(xù)過(guò)程會(huì)變得比較簡(jiǎn)單。
具體來(lái)說(shuō)研究人員利用漏洞可以繞過(guò)谷歌實(shí)施的反機(jī)器人保護(hù)機(jī)制,該機(jī)制正常情況下會(huì)限制用戶發(fā)送密碼重置請(qǐng)求的頻率,但研究人員能夠繞過(guò)漏洞并使用遍歷方式進(jìn)行排列組合。
手機(jī)號(hào)碼的位數(shù)基本固定且全部都是數(shù)字,所以通過(guò)遍歷方式進(jìn)行排列組合爆破用戶的手機(jī)號(hào)碼并不是難事,基于此研究人員編寫(xiě)腳本讓整個(gè)攻擊可以自動(dòng)化,正常情況下可以在 20 分鐘甚至更短時(shí)間內(nèi)找出賬戶的真實(shí)號(hào)碼。
找出目標(biāo)賬戶的真實(shí)號(hào)碼后就可以進(jìn)行多種利用,例如冒充谷歌發(fā)送安全提醒要求用戶輸入密碼進(jìn)行確認(rèn),對(duì)于高價(jià)值用戶還可以采用 SIM 換卡攻擊來(lái)控制這個(gè)谷歌賬戶。
現(xiàn)在谷歌已經(jīng)在賬戶系統(tǒng)里將這個(gè)漏洞徹底修復(fù),谷歌稱(chēng)這起案例也再次凸顯通過(guò)漏洞獎(jiǎng)勵(lì)計(jì)劃與安全研究社區(qū)合作的重要性,谷歌感謝報(bào)告漏洞的研究人員并提供 5000 美元的漏洞獎(jiǎng)金。
另外谷歌經(jīng)過(guò)調(diào)查后確認(rèn)在漏洞修復(fù)前沒(méi)有發(fā)現(xiàn)任何與該漏洞有直接關(guān)聯(lián)的攻擊事件,所以沒(méi)有用戶的真實(shí)手機(jī)號(hào)碼在此次安全事件中被泄露。
關(guān)注公眾號(hào):拾黑(shiheibook)了解更多
友情鏈接:
關(guān)注數(shù)據(jù)與安全,洞悉企業(yè)級(jí)服務(wù)市場(chǎng):https://www.ijiandao.com/
安全、綠色軟件下載就上極速下載站:https://www.yaorank.com/
- 《小丑牌》推出實(shí)體主題撲克 售價(jià)16美元年內(nèi)發(fā)售
- 蘋(píng)果收購(gòu)圖片編輯軟件開(kāi)發(fā)商Pixelmator:強(qiáng)化創(chuàng)意工具和軟件生態(tài)
- NS商店突發(fā)故障 瘋狂報(bào)錯(cuò)影響大量玩家購(gòu)買(mǎi)游戲
- OriginOS 5首創(chuàng)Ledger內(nèi)存賬本機(jī)制:實(shí)現(xiàn)系統(tǒng)級(jí)調(diào)度
- 《黑神話:悟空》定制!影馳RTX 4070 Ti SUPER特別紀(jì)念版圖賞
- OpenAI聯(lián)合創(chuàng)始人John Schulman 離職 加入AI創(chuàng)企Anthropic
- 周大生黃金價(jià)格2024年2月15日
- 蘇州一景點(diǎn)排隊(duì)一公里 整街才五百米:全國(guó)景區(qū)最堵前五名是誰(shuí)?
- 重慶9月起申領(lǐng)生育津貼不再需要結(jié)婚證 全國(guó)多地已優(yōu)化調(diào)整
- 羔羊游戲定檔8月17日 熊黛林被多名變態(tài)男虐待獵殺
- 大寫(xiě)數(shù)字壹貳叁肆到拾怎么寫(xiě)
- brat是什么意思?

隨時(shí)掌握互聯(lián)網(wǎng)精彩