Недостаток в Gmail мог позволить заблокировать учетные записи

Недостаток в Gmail мог позволить заблокировать учетные записи

Недостаток в Gmail мог позволить заблокировать учетные записи

Команда исследователей обнаружила серьезную уязвимость в Gmail. Злоумышленник, отправив жертве специально созданное сообщение, может закрыть ей доступ к собственному адресу электронной почты.

Эксперты использовали текст Zalgo (тип текста, состоящий из символов и метасимволов — букв, цифр и других символов), содержащий большое количество метасимволов (более 1 000 000), что привело к краху браузера на несколько минут.

После этого эксперты решили провести тот же эксперимент с Gmail, ожидая такого же отказа браузера. Однако результаты оказались более впечатляющими — специально созданной электронное письмо вызвало сбой самого Gmail.

Письмо было доставлено адресату, однако открыть его не удалось — через несколько минут Gmail отключится, показывая сообщение «Error 500». Исследователям удалось найти техническую уловку для обхода блокировки и активирования учетной записи, о чем они сообщили команде Google.

Через несколько недель Google сообщила, что начала работу над этим вопрос.

«Поняв, что благодаря созданному мной письму почтовая система Google перестала работать, я начал беспокоиться о возможных последствиях, которые могла вызвать данная уязвимость. Например, злоумышленник может заблокировать учетные записи», — пояснил Роберто Бинди, так называемый «белый хакер».

«Именно по этой причине мы решили опубликовать информацию об уязвимости уже после того, как Google исправила данный недостаток. Наш выбор был основан на этике, и это отражает кодекс нашей компании», — добавляет господин Бинди.

Linux-компьютер подключили к Apple Find My и получили геолокацию юзеров

22-летний исследователь Zerotistic зарегистрировал Linux-компьютер в инфраструктуре Apple Find My и научил его получать координаты людей. На работу ушло меньше недели экспериментов с закрытыми протоколами компании. Это не способ следить за любым владельцем iPhone.

Linux-устройство видит только местоположение людей, которые уже добровольно поделились им с владельцем соответствующей учётной записи Apple.

Как объяснил исследователь, сначала он прошёл стандартную аутентификацию Apple и сформировал запрос на сертификат устройства. Неожиданно сервер принял старомодную конструкцию: PKCS#10, 2048-битный ключ RSA и подпись SHA-1. После этого Apple выдала сертификат Identity Services и фактически признала Linux-машину привязанным устройством.

Затем компьютер пришлось зарегистрировать в службах Find My и Apple Push Notification Service, указать поддерживаемое шифрование и ключи для обмена сообщениями. Запрос SubscribeAndFetch заставил устройство друга отправить новому клиенту зашифрованный ключ геолокации.

Финальным этапом стал скрипт, который распаковывает сообщения Apple, извлекает ключ и расшифровывает координаты, время и точность определения местоположения.

Исследование показывает, что ограничение Find My устройствами Apple держится не только на аппаратной платформе, но и на умении правильно изображать участника её закрытой экосистемы.

RSS: Новости на портале Anti-Malware.ru