成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Gmail爆重置任意賬戶密碼漏洞

安全
日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個(gè)谷歌Gmail賬戶的嚴(yán)重漏洞,利用該漏洞可以重置任意用戶的密碼。

日前,國外安全研究員Oren Hafif發(fā)現(xiàn)了一個(gè)谷歌Gmail賬戶的嚴(yán)重漏洞,利用該漏洞可以重置任意用戶的密碼。 

Oren表示該問題由于Gmail存在xss和csrf漏洞,當(dāng)攻擊者發(fā)送一封標(biāo)題為“確認(rèn)賬戶所有權(quán)”的釣魚郵件,要求收件人確認(rèn)賬戶的所有權(quán),并要求用戶更改密碼。在這封偽造的電子郵件中指向一個(gè)HTTPS的google.com地址,利用CSRF漏洞定制電子郵件,會直接控制受害者的賬戶。

釣魚郵件中里面的鏈接如下:

http://www.orenh.com/test.html#Email=hatechnion@gmail.com

但是事實(shí)上它執(zhí)行了另外一段代碼:

Gmail爆重置任意賬戶密碼漏洞

上面的代碼中,讀取一個(gè)hash的參數(shù)Email,創(chuàng)建了一個(gè)image標(biāo)簽鏈接到初始化密碼恢復(fù)鏈接,請求之后會拋出一個(gè)異常(因?yàn)檫@不是一個(gè)真正的圖像)

在Google的https頁面上會要求用戶確認(rèn)所有權(quán)并輸入密碼,并重新設(shè)置自己的密碼。

Gmail爆重置任意賬戶密碼漏洞

Gmail爆重置任意賬戶密碼漏洞

通過onError重新向到存在XSS漏洞的頁面,OK,獲取用戶的密碼。

Gmail爆重置任意賬戶密碼漏洞

youtube攻擊演示視頻地址戳這里。

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2016-11-10 13:21:06

2013-12-26 13:35:39

2013-07-19 10:42:02

2011-12-26 10:17:12

2012-06-14 09:16:58

2014-11-04 10:30:32

新浪微博可登錄任意賬戶

2023-03-09 07:56:08

2013-11-27 09:25:20

2012-05-18 14:53:25

2018-05-31 09:22:26

2021-03-22 11:00:55

火狐網(wǎng)絡(luò)攻擊FriarFox

2009-12-04 19:29:33

2012-12-27 15:05:19

2017-05-08 07:07:50

2025-06-11 09:18:13

2010-01-14 19:41:45

Gmail賬戶中國黑客

2014-02-18 13:30:53

安全漏洞淘寶支付寶

2016-11-09 23:26:45

2009-04-30 17:12:50

2009-02-17 13:44:57

短信漏洞N73短信門
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产成人精品亚洲日本在线观看 | 青草青草久热精品视频在线观看 | 国产伊人精品 | 免费一级欧美在线观看视频 | 蜜桃毛片 | 日韩免费网站 | 国产探花在线精品一区二区 | 成人99 | 日韩中文字幕视频 | 国产在线一区二区三区 | 久久综合伊人 | 久久99视频精品 | 521av网站| 天天看天天爽 | 欧美日韩久久精品 | 国产成人福利视频 | 小早川怜子xxxxaⅴ在线 | 国产视频精品视频 | 精品视频免费在线 | 性色网站 | 久久综合一区 | 国产精品v | 成人日b视频 | 精品视频一区二区 | 91国产精品在线 | 久久av网| 一区二区三区免费在线观看 | 日韩在线国产精品 | 久久久久国产精品一区二区 | 亚洲91精品 | 99久久精品国产一区二区三区 | www.色综合| 国产成人免费视频网站高清观看视频 | 最近中文字幕在线视频1 | 一级aaaaaa毛片免费同男同女 | 欧美黄色录像 | 99久久久久国产精品免费 | av男人天堂影院 | 成人精品国产一区二区4080 | 久久精品二区 | 国产高清免费视频 |