成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Gmail爆重置任意賬戶密碼漏洞

安全
日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個(gè)谷歌Gmail賬戶的嚴(yán)重漏洞,利用該漏洞可以重置任意用戶的密碼。

日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個(gè)谷歌Gmail賬戶的嚴(yán)重漏洞,利用該漏洞可以重置任意用戶的密碼。 

Oren表示該問題由于Gmail存在xss和csrf漏洞,當(dāng)攻擊者發(fā)送一封標(biāo)題為“確認(rèn)賬戶所有權(quán)”的釣魚郵件,要求收件人確認(rèn)賬戶的所有權(quán),并要求用戶更改密碼。在這封偽造的電子郵件中指向一個(gè)HTTPS的google.com地址,利用CSRF漏洞定制電子郵件,會(huì)直接控制受害者的賬戶。

釣魚郵件中里面的鏈接如下:

http://www.orenh.com/test.html#Email=hatechnion@gmail.com

但是事實(shí)上它執(zhí)行了另外一段代碼:

Gmail爆重置任意賬戶密碼漏洞

上面的代碼中,讀取一個(gè)hash的參數(shù)Email,創(chuàng)建了一個(gè)image標(biāo)簽鏈接到初始化密碼恢復(fù)鏈接,請求之后會(huì)拋出一個(gè)異常(因?yàn)檫@不是一個(gè)真正的圖像)

在Google的https頁面上會(huì)要求用戶確認(rèn)所有權(quán)并輸入密碼,并重新設(shè)置自己的密碼。

Gmail爆重置任意賬戶密碼漏洞

Gmail爆重置任意賬戶密碼漏洞

通過onError重新向到存在XSS漏洞的頁面,OK,獲取用戶的密碼。

Gmail爆重置任意賬戶密碼漏洞

youtube攻擊演示視頻地址戳這里。

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2016-11-10 13:21:06

2013-07-19 10:42:02

2013-12-26 13:35:39

2011-12-26 10:17:12

2012-06-14 09:16:58

2014-11-04 10:30:32

新浪微博可登錄任意賬戶

2023-03-09 07:56:08

2021-03-22 11:00:55

火狐網(wǎng)絡(luò)攻擊FriarFox

2012-05-18 14:53:25

2013-11-27 09:25:20

2018-05-31 09:22:26

2017-05-08 07:07:50

2025-06-11 09:18:13

2012-12-27 15:05:19

2010-01-14 19:41:45

Gmail賬戶中國黑客

2009-12-04 19:29:33

2016-11-09 23:26:45

2014-09-11 13:23:25

2014-02-18 13:30:53

安全漏洞淘寶支付寶

2009-04-30 17:12:50

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲欧美日韩在线不卡 | 精品国产精品国产偷麻豆 | 国产美女在线观看 | 亚洲成av人影片在线观看 | 黄色国产在线视频 | 国外成人在线视频 | 99久久婷婷| 中文字幕一区二区三区精彩视频 | 日本一区二区不卡视频 | 一色一黄视频 | 人人操日日干 | 91精品国产91久久久久久吃药 | 亚洲精品一区国产精品 | 中文字幕在线视频免费观看 | 喷潮网站 | 午夜影院在线观看免费 | h网站在线观看 | 久久国产精品免费 | 激情五月婷婷 | 91亚洲国产成人久久精品网站 | 欧美性大战久久久久久久蜜臀 | 久久精品亚洲精品国产欧美 | 中文字幕成人在线 | 99精品国产一区二区三区 | 国产欧美一级 | 91大神新作在线观看 | 亚洲午夜视频 | 午夜一区二区三区在线观看 | 日日干夜夜操天天操 | 中文字幕国产在线 | 国产高潮好爽受不了了夜色 | 日本视频在线播放 | 最新国产精品 | 久久久妇女国产精品影视 | 欧美在线a | 亚洲欧洲日韩 | 爱爱爱av | 精品国产一区二区三区成人影院 | 国产日韩欧美一区 | 亚洲综合成人网 | 久久久人|