На информационном ресурсе применяются рекомендательные технологии (информационные технологии предоставления информации на основе сбора, систематизации и анализа сведений, относящихся к предпочтениям пользователей сети "Интернет", находящихся на территории Российской Федерации)

Новости ТМ

89 подписчиков

Свежие комментарии

  • Александр Семкин
    А почему не привлекают сотрудников? В интернете очень много роликов.На Урале осудили ...
  • Дмитрий Варфоломеев
    как бы это описал Мельников-Печорский: ОМОН не стал участвовать, т.к. не мужское это дело, а кабинетные крысы - как б...Валерий Горелых: ...
  • Eduard
    Канада занялась шантажом!Китай вводит отве...

Исследователь обнаружил уязвимость в системе восстановления аккаунтов Google

Изображение от jannoon028 на Freepik Brisper

Независимый исследователь по кибербезопасности под псевдонимом brutecat обнаружил уязвимость в системе восстановления аккаунтов Google, которая позволяла узнать привязанный к профилю номер телефона — без уведомления владельца. Угроза затрагивала практически любого пользователя и могла привести к серьёзным рискам для конфиденциальности и безопасности.

Google признала наличие проблемы и уже устранила её.

Как сообщил brutecat, суть уязвимости заключалась в цепочке из нескольких процессов: сначала удавалось получить отображаемое имя владельца аккаунта, затем — обойти защиту от автоматических запросов и ограничения на частоту попыток сброса пароля. В результате исследователь смог перебором выяснить привязанный номер телефона, используя специальный скрипт. На это уходило менее 20 минут.

Для проверки TechCrunch создали тестовый аккаунт Google с новым номером, который нигде ранее не использовался. Исследователю передали только e-mail. Спустя короткое время он вернулся с верным номером и прокомментировал находку лаконичным «bingo :)».

По словам специалистов, доступ к привязанному номеру может быть первым шагом для более опасных атак — например, кражи номера через SIM-свап и последующего захвата аккаунта, поскольку к номеру часто привязаны коды восстановления пароля.

Google подтвердила, что баг был исправлен после того, как brutecat сообщил о нём в апреле. Представитель компании Кимберли Самра подчеркнула важность сотрудничества с независимыми исследователями и добавила, что случаев злоупотребления этой уязвимостью зафиксировано не было.

За находку Google выплатила brutecat вознаграждение в размере $5000 в рамках своей программы поощрения за найденные баги.

Ссылка на первоисточник
наверх