CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

谷歌域名邮箱

2017年5月23日 708点热度 0人点赞 0条评论

谷歌域名邮箱

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

Google漏洞可伪造域名邮箱钓鱼

dawner2015-03-10共91990人围观 ,发现 9 个不明物体漏洞资讯

近日Google Apps for Work曝出一个漏洞,攻击者可以利用该漏洞伪造任意网站的域名邮箱,冒充公司雇员给受害人发送钓鱼邮件。

Google的域名邮箱服务

如果你想弄一个类似admin@ooxx.com的DIY邮箱来代替Gmail,那么你就可以试试在Google Apps for Work注册个账户。

从Google服务中获取一个自定义的域名电子邮箱,只需要注册一个gmail账户。一旦创建账户以后,你可以通过Google应用提供的相应接口,直接操作你的域名管理面板。当然,只有你从在Google那里取得域名认证后,才能正常使用域名邮箱服务。

伪造域名邮箱钓鱼

安全研究人员Patrik fehrenbach和Behrouz sadeghipour发现,攻击者可以通过Google任意注册一个域名邮箱,只要它没有在Google应用服务中使用过。

正常情况下,在你域名认证完成之前,Google不会让你正常使用admin@ooxx.com之类的DIY邮箱。但Google应用的某个页面存在一个漏洞:Google上注册的域名管理者无论是否进行了域名认证,都可以发送一个“登录指令”(Sign in Instructions)给域名邮箱成员,比如info@ooxx.com。

先决条件就是该域名邮箱用户必须是在此之前注册的,构造的url请求如下:

https://admin.google.com/EmailLoginInstructions?userEmail=info@ooxx.com

利用该特定的email接口,攻击者可以伪造域名邮箱,发送任意包含恶意链接的钓鱼邮件给受害目标,然后骗取他们的私密信息诸如密码、商业信息等等。

如下图所示,攻击者成功冒充admin@vine.com(现已被Twitter收购)发送钓鱼邮件给受害人,骗取他们点进钓鱼网站,提交Twitter的账户信息。

我们认为,Google应该自动帮助用户识别垃圾邮件,或者是警示从伪造的合法来源(如Google官方或者银行)发来的钓鱼信息,但是他们没有做到这些。
黑客通过利用这个漏洞可以就地取材,直接利用Google的服务器,给受害人发送没有任何警示信息的钓鱼邮件。

[参考来源thehackernews,由FreeBuf小编dawner翻译整理,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)]

dawner

dawner288 篇文章等级: 9级
|
|
  • 上一篇:反以色列黑客来袭,多个美国执法机构和银行网站被黑
  • 下一篇:印度媒体:Bluebox测试的是高仿山寨货,非小米官方机

这些评论亮了

  • Maybe(1级)May the force be with you回复
    Twitter跟Facebook都是一家叫404的公司的吧?
    )20(亮了
  • 神一样的少年(1级)回复
    网易也出过。我本来是去挖XSS的。结果整出个邮箱伪造、提交给乌云至今没审核。随机变换邮箱用来发垃圾邮件杠杠的
    )10(亮了
发表评论

已有 9 条评论

  • tk 2015-03-10回复1楼

    qq邮箱表示毫无压力

    亮了(1)
  • 北京大屌 2015-03-10回复2楼

    漏洞好像已经修了

    亮了(1)
    • dawner (9级)黎明已经过去,黑暗就在眼前! 2015-03-11回复

      @ 北京大屌 感觉应该修的快。。

      亮了(1)
  • xdd 2015-03-10回复3楼

    google大公司就是傲娇。。。有洞也不修完。。

    亮了(1)
  • Maybe (1级)May the force be with you 2015-03-10回复4楼

    Twitter跟Facebook都是一家叫404的公司的吧?

    亮了(20)
    • dawner (9级)黎明已经过去,黑暗就在眼前! 2015-03-11回复

      @ Maybe  404还好,302跳转到卖印度神油的页面就更狠了。。

      亮了(3)
  • 神一样的少年 (1级) 2015-03-10回复5楼

    网易也出过。我本来是去挖XSS的。结果整出个邮箱伪造、提交给乌云至今没审核。随机变换邮箱用来发垃圾邮件杠杠的

    亮了(10)
    • dawner (9级)黎明已经过去,黑暗就在眼前! 2015-03-11回复

      @ 神一样的少年  网易现在也有应急响应中心了吧。。。

      亮了(0)
  • snowdown (1级) 2015-03-11回复6楼

    这个估计可以成为垃圾邮件神器吧

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

dawner

dawner

黎明已经过去,黑暗就在眼前!

288 篇文章376 条评论

相关阅读

  • 谷歌开源人工智能系统 TensorFlow
  • 印度初创公司开发了下一代区块链网络安全解决方法
  • 国外网络犯罪分子购买“裤子”的9大途径
  • ISIS开发新型加密安卓通讯软件
  • 揭秘:对美国国安局(NSA)而言,加密技术大多已形同虚设

特别推荐

关注我们 分享每日精选文章

不容错过

  • 一周海外安全事件回顾(8.31-9.6):扑朔迷离的艳照门blackscreen2014-09-11
  • 【周五预告】FreeBuf公开课直播间 | 企业安全建设之使用开源软件搭建大规模WAF集群FB客服2017-03-24
  • Kali 2.0中无线安全工具更新特性(浅谈pixie结合reaver的攻击原理)月尽西楼2015-08-14
  • 技术分享:WIFI钓鱼的入门姿势东二门陈冠希2016-03-14

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me