[Gmail] Dziura z 2007 roku nadal niebezpieczna

Użytkownicy Gmaila mają prawo odczuwać pewien dyskomfort z powodu świadomości istnienia luki, która de facto może przyczynić się do przejęcia kontroli nad kontem. Najgorsze jest to, że wykryta ona została w lipcu 2007 r., a Google nadal nic nie zrobiło z tym fantem.

Paweł Cebula

Użytkownicy Gmaila mają prawo odczuwać pewien dyskomfort z powodu świadomości istnienia luki, która de facto może przyczynić się do przejęcia kontroli nad kontem. Najgorsze jest to, że wykryta ona została w lipcu 2007 r., a Google nadal nic nie zrobiło z tym fantem.

Aby potwierdzić faktycznie istnienie luki jedna z osób postanowiła napisać kod, który pozwala na przeprowadzenie ataku CSRF (cross-site request forgery), a w efekcie zdobyć hasło użytkownika poczty.

Problem dotyczy elementu odpowiedzialnego za zmianę hasła do poczty. Jego konstrukcja pozwala na skorzystanie z okazji i wyciągnięcie istotnych informacji dotyczących sesji, które zachowywane są w plikach cookie.

Atak wygląda banalnie - należy wysłać odpowiednią wiadomość e-mail do ofiary, zamieszczając adres spreparowanej strony www. W efekcie, jeżeli użytkownik nadal będzie zalogowany do Gmaila, to atakujący otrzyma możliwość dostępu do konta.

Można powiedzieć „to tylko poczta”, ale tak naprawdę adres e-mail jest naszym identyfikatorem, wykorzystujemy go do logowania do bardzo wielu stron internetowych, nie wspominając już nawet o tym, że na naszych kontach mamy naprawdę mnóstwo bardzo istotnych wiadomości, których treść mogłaby wpaść w niepowołane ręce.

Źródło: Media2

Źródło artykułu: WP Gadżetomania
Wybrane dla Ciebie
"Ujawniamy lokalizacje". Znaleźli Złoty Pociąg?
"Ujawniamy lokalizacje". Znaleźli Złoty Pociąg?
Arabia Saudyjska zamraża budowę megabudowli. Postępy było widać z kosmosu
Arabia Saudyjska zamraża budowę megabudowli. Postępy było widać z kosmosu
Lepiej z niego zrezygnuj. Twoja pralka ci za to podziękuje
Lepiej z niego zrezygnuj. Twoja pralka ci za to podziękuje
Jak zrezygnować z subskrypcji SMS? Praktyczny poradnik
Jak zrezygnować z subskrypcji SMS? Praktyczny poradnik
PLLuM wspiera administrację i mObywatela. NASK ujawnia szczegóły
PLLuM wspiera administrację i mObywatela. NASK ujawnia szczegóły
Jaka temperatura do snu? Eksperci mówią jasno
Jaka temperatura do snu? Eksperci mówią jasno
Karta graficzna marzeń okazała się pułapką. Oszuści przeszli samych siebie
Karta graficzna marzeń okazała się pułapką. Oszuści przeszli samych siebie
Sprawdź dowód osobisty. Może mieć ważny symbol
Sprawdź dowód osobisty. Może mieć ważny symbol
Sztuczna inteligencja dorównuje ludziom w kreatywności? Wyniki badań zaskakują
Sztuczna inteligencja dorównuje ludziom w kreatywności? Wyniki badań zaskakują
Szaflary trafiają w energetyczne złoto. Odwiert geotermalny bije rekordy
Szaflary trafiają w energetyczne złoto. Odwiert geotermalny bije rekordy
Zabija w minutę. Nie ma smaku ani koloru
Zabija w minutę. Nie ma smaku ani koloru
Zaczynają od połączenia. Mówią o karcie SIM
Zaczynają od połączenia. Mówią o karcie SIM
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯