1. XenForo 1.5.14 中文版——支持中文搜索!现已发布!查看详情
  2. Xenforo 爱好者讨论群:215909318 XenForo专区

科技 Gmail曾曝出“低级”漏洞:黑客可提取每一个用户的邮件地址

本帖由 漂亮的石头2014-06-13 发布。版面名称:新闻聚焦

  1. 漂亮的石头

    漂亮的石头 版主 管理成员

    注册:
    2012-02-10
    帖子:
    488,438
    赞:
    48
    热门评论

    匿名人士 | 2014-06-13 08:25:38

    注册新用户不就知道某账户是不是已经被注册过了么。。。

    支持:0 | 反对:0

    匿名人士 | 2014-06-13 08:30:32

    曾经的东西都拿出来说 -google被黑出翔了

    支持:0 | 反对:0

    匿名人士 | 2014-06-13 08:28:20

    穷举账户名和根据ID获取账户名的区别

    支持:0 | 反对:0

    匿名人士 | 2014-06-13 08:41:01

    这要快不少吧

    支持:0 | 反对:0

    匿名人士 | 2014-06-13 08:34:14

    如果这事的主角变成TX,狗粉就高潮了吧~

    支持:0 | 反对:0

    匿名人士 | 2014-06-13 08:44:59

    首先,我们先得能连接得上。。。。

    支持:0 | 反对:0

    匿名人士 | 2014-06-13 08:49:02

    Gmail现在登录不了,chrome也特么不能同步了,这个世界,呵呵。。。。。

    支持:0 | 反对:0

    匿名人士 | 2014-06-13 09:20:30

    我是在不知道邮件地址能干嘛,另外,猪脚是TX的话,这就是不会被注意到的瑕疵。喷子水准实在是日益低下啊。。

    支持:0 | 反对:0


    流行的Google邮件服务——Gmail——已经被曝光出现了一个重大的安全漏洞,并且可导致黑客能够提取谷歌数据库中每一个用户的邮件地址。其实早在去年的时候,一名“渗透”方面的安全专家——Oren Hafif——就已经发现了这点,并且证实可以在编辑Gmail“Rejection Confirmed”页面的时候,操纵冷僻的“账户分享”功能。

    [​IMG]

    当拒绝访问一个共享账户,并改动页面URL中的1个字符之后,Hafif发现自己可以让页面告诉他“已被拒绝进入另一个邮件地址”。

    通过使用一款名叫“DirBuster”的黑客暴力程序,Hafif将改动字符的流程变成了自动式的。在随后的2个小时内,他顺利地将37000个Gmail地址保存到了一个文本文件中。

    由此看来,这种方法确实可以提取出个人的邮件地址。鉴于这个问题长期未能得到修复,Hafif已于本周二发表了一篇博文和视频,并且知会了Wired:

    “其实我可以把提取的工作不停地做下去。我有充分的理由相信,每一个Gmail都有可能已经被别有用心的人‘开采’过了”。

    Hafif表示,这项技术可能被用于查看Google邮件托管服务上任何人的邮件地址。在他测试的某一时刻,Google探测到了他的举动,并且组织了他的访问。

    不过Hafif只需简单地修改URL中的另一个字符,就可以把这个流程继续进行下去了。

    当然,尽管单独的邮件地址尚不能用于直接的账户访问,但是成千上万的名单可能会被出售给垃圾邮件发送者或网络钓鱼者牟利。

    最后,值得庆幸的是,很多人或许从来不知道这个漏洞曾经存在过,因为Google已经把这个漏洞补上了。

    [编译自:Neowin , 来源:Oren Hafif , via:Wired]
     
正在加载...