您现在的位置是:数据库 >>正文
谷歌账户恢复漏洞致攻击者可获取任意用户手机号
数据库6人已围观
简介根据BruteCat安全研究人员本周披露的报告,谷歌账户恢复系统中存在一个高危漏洞,攻击者可通过精心设计的暴力破解攻击获取任意谷歌用户的手机号码。该漏洞现已被修复,其利用谷歌的无JavaScriptN ...
根据BruteCat安全研究人员本周披露的谷歌报告 ,谷歌账户恢复系统中存在一个高危漏洞,账户致攻攻击者可通过精心设计的恢复户手暴力破解攻击获取任意谷歌用户的手机号码 。该漏洞现已被修复 ,漏洞其利用谷歌的模板下载击者机号无JavaScript(No-JS)用户名恢复表单绕过安全防护机制,窃取敏感个人信息。可获

该漏洞存在于谷歌遗留的取任无JavaScript用户名恢复系统中 。研究人员发现 ,意用这个被遗忘的谷歌接口可被操纵来验证特定手机号是云计算否与特定显示名称相关联 ,从而为系统化的账户致攻手机号枚举创造了条件 。

攻击方法包含三个关键环节 :
通过Looker Studio转移文档所有权获取目标谷歌账户显示名称(无需受害者任何交互)发起谷歌密码找回流程获取部分掩码处理的恢复户手手机号提示(仅显示末尾几位数字)使用名为"gpb"的自定义工具 ,根据已知显示名对完整手机号进行暴力破解绕过防护机制的源码库漏洞技术手段研究人员通过两项关键技术突破谷歌的速率限制防护:
利用IPv6地址范围提供超过18万亿个唯一IP地址 ,实现每次请求切换不同IP ,击者机号有效规避谷歌反滥用机制发现JavaScript表单的可获botguard令牌可复用于无JS版本,从而规避验证码挑战攻击效率与影响范围该攻击效率惊人,取任研究人员使用每小时0.3美元的亿华云低配服务器即可实现每秒约4万次验证尝试。根据国家代码不同 ,完整手机号获取时间从新加坡等小国的数秒到美国约20分钟不等。
漏洞修复与响应谷歌于2025年4月14日收到漏洞报告后迅速响应:
立即实施临时缓解措施2025年6月6日完全弃用存在漏洞的无JS用户名恢复表单初始奖励337美元 ,经研究人员申诉后提升至5000美元(基于该攻击无前置条件且难以检测的服务器租用特性)此事件凸显了遗留系统带来的持续安全挑战 ,以及对所有服务端点(包括看似过时或极少使用的接口)进行全面安全审计的重要性。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/076b399920.html
相关文章
现代企业数字攻击面中的七大安全挑战
数据库据Randori与ESG联合开展的《2022年攻击面管理现状报告》数据显示,在过去一年中,随着远程办公人员数量、云解决方案和SaaS应用程序使用量的不断增加,企业组织的网络应用攻击面进一步扩大。从表 ...
【数据库】
阅读更多研究发现,攻击者能利用Chromium浏览器书签同步功能数据泄露
数据库书签同步已经成为浏览器的一个标准功能,能帮助用户在某一设备上对书签进行改动时,也能同步到其他设备上。然而,研究发现,这种操作也给网络犯罪分子提供了一个便捷的攻击途径。SANS技术研究所的学术研究人员大 ...
【数据库】
阅读更多个人信息频频泄露,企业应如何有效开展隐私风险评估?
数据库数字经济时代,网络上承载着个人身份信息、电话号码、银行卡号、住址、企业机密等各种信息,任何隐私信息泄露事件极可能导致企业名誉受损、收入及客户流失、受到合规处罚及审查,对企业安全和用户权益造成双重消极影 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 昊诚电池(以昊诚电池怎么样为主题的研究及评价分析)
- 神舟k710c评测(体验神舟k710c,畅享高性能办公娱乐利器)
- 比较骁龙410和435(骁龙410与435的区别以及适用场景)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 康佳P2如何打造智能生活新体验(品质、智能与创新的完美结合)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 如何评估数据中心?高度互联的生态系统是关键 云服务器网站建设香港物理机企业服务器源码库b2b信息平台亿华云