谷歌漏洞被修复:最快15秒破解获取Google账号关联手机号

IT之家6月10日消息,网络安全专家BruteCat报告新的安全漏洞,仅通过用户的谷歌个人资料名称和部分手机号码,就能暴力破解出账户的恢复手机号码。

BruteCat发现了一个已被废弃的无JavaScript版本的谷歌用户名恢复表单,该表单缺乏现代防护机制。通过用户的个人资料显示名称(如“JohnSmith”),攻击者可通过两个POST请求查询与谷歌账户关联的手机号码。

BruteCat利用IPv6地址轮转技术,生成大量唯一IP地址,轻松绕过表单的简单速率限制。同时,他通过替换参数和获取有效BotGuard令牌,成功绕过CAPTCHA验证。

最终,他开发出一款暴力破解工具“gpb”,能以每秒40000次请求的速度,快速破解手机号码。例如,破解美国号码仅需20分钟,英国4分钟,荷兰不到15秒。

攻击需先获取目标的电子邮箱地址。尽管Google去年已将邮箱设为隐藏,BruteCat表示无需与目标互动,通过创建LookerStudio文档并转移所有权至目标Gmail地址,就能获取目标的显示名称。

BruteCat于2025年4月14日通过Google漏洞奖励计划(VRP)报告此问题。Google最初评估风险较低,但于5月22日将其升级为“中等严重”,并支付研究员5000美元奖励。

谷歌于6月6日确认已完全废弃该漏洞端点,攻击路径不再可行,但是否曾被恶意利用尚不得而知。

版权声明:本站所有作品(图文、音视频)均由用户自行上传分享,仅供网友学习交流,不声明或保证其内容的正确性,如发现本站有涉嫌抄袭侵权/违法违规的内容。请举报,一经查实,本站将立刻删除。

相关推荐