谷歌漏洞被修复:最快15秒破解 * 阿波罗新闻网
新闻 > 科教 > 正文
谷歌漏洞被修复:最快15秒破解

网络安全专家 BruteCat报告新的安全漏洞,仅通过用户的谷歌个人资料名称和部分手机号码,就能暴力破解出账户的恢复手机号码。

BruteCat发现了一个已被废弃的无 JavaScript版本的谷歌用户名恢复表单,该表单缺乏现代防护机制。通过用户的个人资料显示名称(如“John Smith”),攻击者可通过两个 POST请求查询与谷歌账户关联的手机号码。

BruteCat利用 IPv6地址轮转技术,生成大量唯一 IP地址,轻松绕过表单的简单速率限制。同时,他通过替换参数和获取有效 BotGuard令牌,成功绕过 CAPTCHA验证。

最终,他开发出一款暴力破解工具“gpb”,能以每秒40000次请求的速度,快速破解手机号码。例如,破解美国号码仅需20分钟,英国4分钟,荷兰不到15秒。

攻击需先获取目标的电子邮箱地址。尽管 Google去年已将邮箱设为隐藏,BruteCat表示无需与目标互动,通过创建 Looker Studio文档并转移所有权至目标 Gmail地址,就能获取目标的显示名称。

此外,利用 Google账户恢复流程可显示恢复号码的部分数字(如2位),结合其他服务(如 PayPal)的密码重置提示,可进一步缩小范围。

BruteCat于2025年4月14日通过 Google漏洞奖励计划(VRP)报告此问题。Google最初评估风险较低,但于5月22日将其升级为“中等严重”,并支付研究员5000美元奖励。

谷歌于6月6日确认已完全废弃该漏洞端点,攻击路径不再可行,但是否曾被恶意利用尚不得而知。

责任编辑: 时方  来源:IT之家 转载请注明作者、出处並保持完整。

本文网址:https://d3icyu3vmjgcad.cloudfront.net/2025/0611/2231644.html