Ein Sicherheitsforscher hat eine kritische Schwachstelle im Google-Kontowiederherstellungssystem identifiziert, die es Angreifern ermöglichen könnte, die Telefonnummern von Google-Nutzern zu erlangen, indem sie einen veralteten Wiederherstellungsmechanismus ausnutzen, der ohne neuere JavaScript-Schutzmechanismen funktionierte.
Es stellte sich heraus, dass das Formular zur Wiederherstellung des Nutzernamens bei Google mit deaktiviertem JavaScript funktionierte, wodurch moderne Bot-Schutzmaßnahmen umgangen wurden, die seit 2018 für andere Dienste implementiert wurden.
Laut dem Sicherheitsforscher, der das Problem gefunden hat, hätten Angreifer zwei spezifische HTTP-Anfragen verwenden können, mit denen sie überprüfen konnten, ob eine Telefonnummer mit einem bestimmten Google-Konto verknüpft war.
Auch wenn Googles Schutzmaßnahmen IP-basierte Beschränkungen und CAPTCHA-Schutzmaßnahmen umfassen, war es möglich, IPv6-Adressen zu drehen und diese Beschränkungen vollständig zu umgehen.
Ein Angreifer würde zunächst den Anzeigenamen des Google-Kontos des Opfers ermitteln. Mit Hilfe von Hinweisen aus dem Google-Kontowiederherstellungsprozess, der unvollständige Telefonnummern offenbart, könnten Angreifer die fehlenden Ziffern mit Brute-Force erzwingen.
Die Angreifer könnten zum Brute-Force von Telefonnummern verbrauchergerechte Hardware verwenden, die nur 0,30 US-Dollar pro Stunde kostet. In Ländern mit kleineren Telefonnummernpools, wie Singapur, könnte dies nur wenige Minuten dauern. In größeren Ländern wie den Vereinigten Staaten könnte es 20 Minuten oder mehr dauern.
Hätten Angreifer diese Sicherheitslücke zuerst entdeckt, hätte dies zu folgenden Konsequenzen führen können:
Zunächst zahlte Google dem Forscher ein Kopfgeld von 1.337 US-Dollar, da es unwahrscheinlich war, dass die Sicherheitslücke in großem Umfang ausgenutzt wird. Nachdem Google jedoch die Schwere der Sicherheitslücke und den potenziellen Schaden erkannt hatte, erhöhte es die Belohnung auf 5.000 US-Dollar und beseitigte das Problem schnell, indem es die anfälligen Prozesse bis Juni 2025 vollständig abschaffte.
tags
The meaning of Bitdefender’s mascot, the Dacian Draco, a symbol that depicts a mythical animal with a wolf’s head and a dragon’s body, is “to watch” and to “guard with a sharp eye.”
Alle Beiträge sehenMärz 13, 2025
Juli 12, 2024
Juli 01, 2024
Juni 10, 2024