安全研究員Oren Hafif發(fā)現(xiàn)并幫助谷歌修復(fù)了一個(gè)嚴(yán)重的漏洞,通過這個(gè)漏洞可輕松獲取用戶的郵箱地址,而該漏洞修復(fù)前已存在數(shù)年,這個(gè)漏洞可能會(huì)泄露每個(gè)用戶的郵箱地址。 消息表示,這個(gè)漏洞不會(huì)暴露用戶的密碼或其他敏感消息。這個(gè)漏洞具備一個(gè)不怎么為人所
安全研究員Oren Hafif發(fā)現(xiàn)并幫助谷歌修復(fù)了一個(gè)嚴(yán)重的漏洞,通過這個(gè)漏洞可輕松獲取用戶的郵箱地址,而該漏洞修復(fù)前已存在數(shù)年,這個(gè)漏洞可能會(huì)泄露每個(gè)用戶的郵箱地址。
消息表示,這個(gè)漏洞不會(huì)暴露用戶的密碼或其他敏感消息。這個(gè)漏洞具備一個(gè)不怎么為人所知的Gmail賬戶共享功能,可允許用戶‘代理’訪問他人的賬戶。
去年11月,Hafif發(fā)現(xiàn)當(dāng)一用戶被拒絕代理訪問另一用戶的賬戶時(shí),他可以修改顯示該消息的網(wǎng)頁的URL。修改URL的一次字符后,該網(wǎng)頁顯示拒絕訪問不同的地址。
不過通過一款名為DirBuster的軟件自動(dòng)執(zhí)行字符變化后,兩小時(shí)內(nèi),他可以收集到3700個(gè)Gmail地址。據(jù)
石家莊網(wǎng)站建設(shè)了解,通過這個(gè)漏洞,他可以在幾天或幾周內(nèi)獲取每個(gè)Gmail用戶的郵箱地址。