![]() |
|
网络安全专家 BruteCat 报告新的安全漏洞,仅通过用户的谷歌个人资料名称和部分手机号码,就能暴力破解出账户的恢复手机号码。
BruteCat 发现了一个已被废弃的无 JavaScript 版本的谷歌用户名恢复表单,该表单缺乏现代防护机制。通过用户的个人资料显示名称(如“John Smith”),攻击者可通过两个 POST 请求查询与谷歌账户关联的手机号码。
BruteCat 利用 IPv6 地址轮转技术,生成大量唯一 IP 地址,轻松绕过表单的简单速率限制。同时,他通过替换参数和获取有效 BotGuard 令牌,成功绕过 CAPTCHA 验证。
攻击需先获取目标的电子邮箱地址。尽管 Google 去年已将邮箱设为隐藏,BruteCat 表示无需与目标互动,通过创建 Looker Studio 文档并转移所有权至目标 Gmail 地址,就能获取目标的显示名称。
此外,利用 Google 账户恢复流程可显示恢复号码的部分数字(如 2 位),结合其他服务(如 PayPal)的密码重置提示,可进一步缩小范围。
BruteCat 于 2025 年 4 月 14 日通过 Google 漏洞奖励计划(VRP)报告此问题。Google 最初评估风险较低,但于 5 月 22 日将其升级为“中等严重”,并支付研究员 5000 美元奖励。
谷歌于 6 月 6 日确认已完全废弃该漏洞端点,攻击路径不再可行,但是否曾被恶意利用尚不得而知。

| 当前新闻共有0条评论 | 分享到: |
|
||||||||||
| 评论前需要先 登录 或者 注册 哦 |
||||||||||||
| 24小时新闻排行榜 | 更多>> |
| 1 | 某常委驾到全市大乱 市民震怒 |
| 2 | 惊传一批军官,还有高智晟被秘密处决 |
| 3 | 无妻无子、与保姆相伴的何炅 走上了另一条 |
| 4 | 中国修法!1月1日起,情侣之间这样也违法 |
| 5 | 央行突然开闸放水,麻烦大了! |
| 48小时新闻排行榜 | 更多>> |
| 一周博客排行 | 更多>> |
| 1 | 深度:习近平执政末期三大谜团 | 雷歌747 |
| 2 | 习近平为什么越来越像毛泽东晚 | 文礼 |
| 3 | 沉默的社会——经济结构、政治 | 万维网友来 |
| 4 | 老照片:真实的毛泽东与儿子毛 | 幸福剧团 |
| 5 | 海归的自虐时代 | 汪翔 |
| 6 | 那年住上海高安路五星酒店被视 | 体育老师 |
| 7 | 中共为何拼命忽悠韭菜们上柬埔 | 山蛟龙 |
| 8 | 对比新疆与加沙,中共甩以色列 | 爪四哥 |
| 9 | 终生伴侣与剩女 | 乐维 |
| 10 | 美东高速雷克萨斯爆胎历险记 | 溪边树下 |
| 一周博文回复排行榜 | 更多>> |