研究人员披露Google Apps安全漏洞

资讯 驱动中国 xuqingzhong 754 次阅读 0 条评论
分享 Q

 

 

近日,安全研究人员Raff表示,Google Maps中的一个XSS问题,可能绕过浏览器的同源政策以劫持Google、Gmail或Google Apps帐号。

两名资安研究人员Aviv Raff及Adrian Pastor,上周相继指出Google Apps含有安全设计上的漏洞。

Raff在部落格中指出,使用者可以透过许多的Google子网域存取Google的多种网路应用程式,包括Google Maps、Gmail、Google Images、Google News及Google.com等,主要问题在骇客可利用这些跨网域的网路应用程式共享的安全设计漏洞。

所谓的跨域共享网路应用程式指的是在特定的网域下可以连结其他网路应用程式,例如可在Google Maps网域下使用Google News服务。

Raff表示,因此Google Maps中一个微小的XSS问题就可能绕过浏览器的同源政策(Same Origin Policy)以劫持Google、Gmail或Google Apps的帐号。

而Pastor则公布了一个相关的概念性验证程式,可用以攻击Google Images中的页框注射(frame injection)漏洞,在Google Images中嵌入一个假的Gmail登入网页,然后使用跨网域的网路应用程式共享漏洞进一步让使用者相信这是一个合法的登入页面。

Raff指出,他在今年4月就发现该漏洞并提报给Google,当时Google表示会调查该漏洞,但随后一直未收到Google的回应,随着Pastor发表该概念性验证程式,他才决定揭露相关的资讯以期Google可尽速修补。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友