番茄花园

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索

最近看过此主题的会员

查看: 553|回复: 1

[安全相关] 安全研究员发现Gmail严重漏洞:账号可遭到轻易破解

[复制链接]
发表于 2016-11-6 20:01:27 | 显示全部楼层 |阅读模式
  据外媒报道,日前,来自巴基斯坦的一名学生、安全研究员在 Gmail 上发现了一个严重的漏洞,它能让邮箱账号遭到轻松破解。据了解,该漏洞跟 Google 的 Gmail 主账号和其他邮箱账号绑定处理方式有关,在 Google 修复该问题之前,黑客只需采取几个步骤就可能拿下某位用户账号的使用权。如果黑客知道了某位用户跟 Gmail 账号绑定的二级邮箱账号,那么他只需要向特定收件人发送一封账号验证邮件即可获取主账号。
66372-20161106144449752-1135523295.png

  发现者 Ahmed Mehtab 列出了详细的漏洞利用条件:
  收件人的 SMTP 处于离线状态;
  收件人已停用其邮箱;
  收件人不存在;
  收件人存在但已屏蔽发件人。
  在 HackRead 上 Uzair Amir 分享了该种攻击具体的实施过程:攻击者企图通过向 Google 发送邮件获取某一邮箱账号的所有权。Google 会向被目标邮件地址发送一封认证邮件。但由于该邮箱账号无法收取该封邮件,于是账号就会发回到实际发送者(即黑客)手中,(此时)邮件中则还提供了验证码。黑客就可以利用这个验证码并获得该账号的所有权。
  Mehtab 则以更加具体的形式解释说明了该攻击过程:
  攻击者试图获取 xyz@gmail.com 的所有权;
  Google 向 xyz@gmail.com 发送确认邮件;
  由于 xyz@gmail.com 无法收取邮件,于是邮件被退还至 Google 系统;
  Google 向黑客发送失败通知邮件并且在当中提供了验证码;
  黑客获得验证码然后拿下了 xyz@gmail.com 的所有权。
  视频:http://www.tudou.com/v/PYtc2nCvC ... 1215_04_02_99/v.swf


升级   0.01%

发表于 2016-11-6 21:55:50 | 显示全部楼层
楼主,我太崇拜你了!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表