世界论坛网 > 时事新闻 > 正文  
谷歌漏洞被修复:最快15秒破解
www.wforum.com | 2025-06-10 15:42:54  IT之家 | 0条评论 | 查看/发表评论

网络安全专家 BruteCat 报告新的安全漏洞,仅通过用户的谷歌个人资料名称和部分手机号码,就能暴力破解出账户的恢复手机号码。

BruteCat 发现了一个已被废弃的无 JavaScript 版本的谷歌用户名恢复表单,该表单缺乏现代防护机制。通过用户的个人资料显示名称(如“John Smith”),攻击者可通过两个 POST 请求查询与谷歌账户关联的手机号码。

BruteCat 利用 IPv6 地址轮转技术,生成大量唯一 IP 地址,轻松绕过表单的简单速率限制。同时,他通过替换参数和获取有效 BotGuard 令牌,成功绕过 CAPTCHA 验证。

最终,他开发出一款暴力破解工具“gpb”,能以每秒 40000 次请求的速度,快速破解手机号码。例如,破解美国号码仅需 20 分钟,英国 4 分钟,荷兰不到 15 秒。

攻击需先获取目标的电子邮箱地址。尽管 Google 去年已将邮箱设为隐藏,BruteCat 表示无需与目标互动,通过创建 Looker Studio 文档并转移所有权至目标 Gmail 地址,就能获取目标的显示名称。

此外,利用 Google 账户恢复流程可显示恢复号码的部分数字(如 2 位),结合其他服务(如 PayPal)的密码重置提示,可进一步缩小范围。

BruteCat 于 2025 年 4 月 14 日通过 Google 漏洞奖励计划(VRP)报告此问题。Google 最初评估风险较低,但于 5 月 22 日将其升级为“中等严重”,并支付研究员 5000 美元奖励。

谷歌于 6 月 6 日确认已完全废弃该漏洞端点,攻击路径不再可行,但是否曾被恶意利用尚不得而知。

谷歌漏洞被修复:最快15秒破解

(0)
当前新闻共有0条评论 分享到:
评论前需要先 登录 或者 注册
全部评论
暂无评论
查看更多
实用资讯
24小时新闻排行榜
陆地科幻神器 中国第4代坦克
F-35新型雷达匆忙上马 成品出来后傻眼了
突发快讯:美军基地发生爆炸
印度航母不归路:每艘都奇葩,下艘呢?
台湾出动5架F-16V 靠近“辽宁号”航母编队
48小时新闻排行榜
陆地科幻神器 中国第4代坦克
F-35新型雷达匆忙上马 成品出来后傻眼了
突发快讯:美军基地发生爆炸
印度航母不归路:每艘都奇葩,下艘呢?
台湾出动5架F-16V 靠近“辽宁号”航母编队
美舰回巢,西太沉寂:中国16舰闯第一岛链
金正恩被狠狠打脸 “拒绝中国援助”内幕曝
“空中猛兽” 中国歼-36匿踪战机清晰照流出
韩国展示超空泡鱼雷!展板上击沉中国052D
俄军导弹从天而降 为何却漏掉乌决策中心?
热门专题
1中美对抗2以哈战争3乌克兰战争
4美国大选5李克强猝逝6新冠疫情
7香港局势8委内瑞拉9华为
10黑心疫苗11“低端人群”12美国税改
13红黄蓝幼儿园14中共19大15郭文贵
广告服务 | 联系我们 | 关于我们 | 网站导航 | 隐私保护
Jobs. Contact us. Privacy Policy. Copyright (C) 1998-2025. Wforum.COM. All Rights Reserved.