您现在的位置是:物联网 >>正文
谷歌账户恢复漏洞致攻击者可获取任意用户手机号
物联网79695人已围观
简介根据BruteCat安全研究人员本周披露的报告,谷歌账户恢复系统中存在一个高危漏洞,攻击者可通过精心设计的暴力破解攻击获取任意谷歌用户的手机号码。该漏洞现已被修复,其利用谷歌的无JavaScriptN ...
根据BruteCat安全研究人员本周披露的谷歌报告 ,谷歌账户恢复系统中存在一个高危漏洞,账户致攻攻击者可通过精心设计的恢复户手暴力破解攻击获取任意谷歌用户的手机号码。该漏洞现已被修复,漏洞其利用谷歌的源码下载击者机号无JavaScript(No-JS)用户名恢复表单绕过安全防护机制,窃取敏感个人信息。可获

该漏洞存在于谷歌遗留的取任无JavaScript用户名恢复系统中。研究人员发现,意用这个被遗忘的谷歌接口可被操纵来验证特定手机号是免费模板否与特定显示名称相关联,从而为系统化的账户致攻手机号枚举创造了条件 。

攻击方法包含三个关键环节:
通过Looker Studio转移文档所有权获取目标谷歌账户显示名称(无需受害者任何交互)发起谷歌密码找回流程获取部分掩码处理的恢复户手手机号提示(仅显示末尾几位数字)使用名为"gpb"的自定义工具 ,根据已知显示名对完整手机号进行暴力破解绕过防护机制的模板下载漏洞技术手段研究人员通过两项关键技术突破谷歌的速率限制防护 :
利用IPv6地址范围提供超过18万亿个唯一IP地址,实现每次请求切换不同IP,击者机号有效规避谷歌反滥用机制发现JavaScript表单的可获botguard令牌可复用于无JS版本 ,从而规避验证码挑战攻击效率与影响范围该攻击效率惊人 ,取任研究人员使用每小时0.3美元的亿华云低配服务器即可实现每秒约4万次验证尝试 。根据国家代码不同 ,完整手机号获取时间从新加坡等小国的数秒到美国约20分钟不等 。
漏洞修复与响应谷歌于2025年4月14日收到漏洞报告后迅速响应:
立即实施临时缓解措施2025年6月6日完全弃用存在漏洞的无JS用户名恢复表单初始奖励337美元 ,经研究人员申诉后提升至5000美元(基于该攻击无前置条件且难以检测的建站模板特性)此事件凸显了遗留系统带来的持续安全挑战 ,以及对所有服务端点(包括看似过时或极少使用的接口)进行全面安全审计的重要性。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/965d299032.html
相关文章
Atomic wallet遭山寨,假网站散播恶意软件
物联网近期一位名为 Dee 的恶意软件研究人员披露了该虚假网站,当真假网站并列显示,可以发现山寨网站并非真实网站的完全复制品,但使用了高度相似的官方徽标、主题、营销图像和结构。该假网站甚至还设有联系表格、电 ...
【物联网】
阅读更多数据安全合规这门必修课,企业不再缺席
物联网数据作为新型生产要素,占据着国家战略资源地位。然而,层出不穷的数据泄露事件也给数字化转型中的企业带来巨大风险和巨额损失的可能性。据IBM安全发布的《2023年数据泄露成本报告》显示,2023年数据泄露 ...
【物联网】
阅读更多新一代API安全技术需要具备十种能力
物联网在数字化时代,几乎所有的企业都需要依赖大量API进行服务连接、数据传输和系统控制,在此背景下,确保各类API的安全应用也变得越来越重要。然而,有很多企业还没有对API应用存在的安全威胁给予足够重视,这 ...
【物联网】
阅读更多