ووجد الباحث الأمني اسمه أورين الحفيظ ثغرة في حسابات بريد جوجل التي يمكن أن تسمح للمهاجمين لخطف أي حساب البريد الإلكتروني.
هذا هو نوع من الضعف إعادة تعيين كلمة المرور، في عملية القرصنة المهاجم ديك لإرسال البريد الإلكتروني التي يبدو وكأنه رسالة بالبريد الالكتروني من حساب جوجل الرسمية.
انها هجمة من التصيد الرمح بسيطة من خلال الاستفادة من عدد من العيوب، أي عبر الموقع طلب التزوير (CSRF)، والبرامج النصية عبر المواقع (XSS)، وتجاوز التدفق.
في البريد، وتقول "يرجى التأكد من صحة ملكية الحساب من خلال النقر على هذا الرابط:"
- انظر للمزيد على:
عند النقر على رابط، وإعادة توجيه المستخدمين إلى صفحة مرتبط إلى https.google.com ولكن في الحقيقية أنه يؤدي الضحية إلى موقع المهاجم بسبب الهجوم CSRF مع عنوان بريد إلكتروني مخصص. في تلك الصفحة لديك لإدخال، وكلمة السر ومشاركة تتذكر كلمة مرور جديدة:
بعد الانتهاء من جمع المعلومات وتلقت عملية المهاجم كلمة المرور الجديدة التي تقوم بتعيينها لحسابك ومعلومات ملف تعريف الارتباط من حسابك:




0 comments:
Post a Comment