• XSS.stack #1 – первый литературный журнал от юзеров форума

Уязвимости: Gmail

Ŧ1LAN

CPU register
Пользователь
Регистрация
19.12.2005
Сообщения
1 057
Решения
1
Реакции
6
Возможность собирать e-mail адреса или дискредитировать некоторые из них.
Описание:
javascript запускается, если письмо читают из области предпросмотра в веб-интерфейсе Gmail. Любая другая комбинация серверов отправителей и получателей, кроме Yahoo-Gmail, не даёт подобного результата. В частности, сам Gmail фильтрует исходящие сообщения, содержащие строки кода.
Для того, чтобы создать письмо, запускающее на исполнение код, необходимо выполнить ряд несложных действий. Достаточно написать короткую тему письма, немного текста в теле письма, для того, чтобы код не воспринимался как цитируемый текст, и, собственно, код. Данную уязвимость уже подтвердили независимые эксперты. Официального ответа от Google пока не последовало.

Источник: http://ph3rny.blogspot.com/2006/03/vulnera...y-in-gmail.html
 
А что ты хочешь бреши в онлайновых сервисах фиксируются регулярно. В декабре прошлого года Google ликвидировал брешь в коде, который генерирует сообщения об ошибочных страницах. Уязвимость можно было использовать для фишинг-атак, захвата учетных записей и других видов атак.

С учетом малого срока, отведенного на ликвидацию бреши, ей едва ли кто-нибудь успел воспользоваться, отметили в компании. Тем не менее, в Google считают, что о подобных уязвимостях лучше заявлять в частном порядке, а не сообщать о них в публичных сервисах. :thumbsup:
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх