谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号

谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号

网络安全领域近日曝出一则重大安全漏洞,由知名安全专家BruteCat发现并报告。据BruteCat透露,通过利用谷歌用户个人资料的名称和部分手机号码信息,攻击者能够成功破解出与之关联的账户恢复手机号码。

这一漏洞的发现源于BruteCat对一个已被谷歌弃用的无Java版本用户名恢复表单的深入研究。该表单缺乏必要的现代安全防护措施,使得攻击者能够利用用户的显示名称(例如“John Doe”)通过两个简单的POST请求,查询到与该谷歌账户绑定的手机号码。

为了绕过表单的速率限制,BruteCat巧妙地运用了IPv6地址轮转技术,生成大量唯一的IP地址,从而轻松地规避了简单的速率限制机制。同时,他还通过替换参数和获取有效的BotGuard令牌,成功地绕过了CAPTCHA验证,进一步降低了攻击的难度。

在此基础上,BruteCat开发了一款名为“gpb”的暴力破解工具,该工具能够以每秒40000次请求的速度,迅速破解出目标的手机号码。据他透露,利用这款工具,破解美国号码仅需约20分钟,英国号码则只需4分钟,而荷兰号码的破解时间更是不到15秒。

然而,这一攻击并非无懈可击。攻击者首先需要获取目标的电子邮箱地址。尽管谷歌在去年已经将邮箱设为隐藏,但BruteCat指出,通过创建Looker Studio文档并将所有权转移至目标的Gmail地址,攻击者仍然能够获取到目标的显示名称。

BruteCat还提到,利用谷歌账户恢复流程中显示的恢复号码部分数字(如2位),结合其他服务(如PayPal)的密码重置提示,可以进一步缩小手机号码的搜索范围,从而提高破解的成功率。

BruteCat在2025年4月14日通过谷歌的漏洞奖励计划(VRP)报告了这一安全漏洞。尽管谷歌最初评估认为风险较低,但在随后的一个月内,谷歌将风险等级提升为“中等严重”,并向BruteCat支付了5000美元的奖励。

谷歌在6月6日正式确认,已经完全废弃了存在漏洞的端点,使得这一攻击路径不再可行。然而,关于这一漏洞是否曾被恶意利用,目前仍不得而知。

特别声明:[谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

全球文明大会暴露内娱明星真实容颜,没了高定滤镜,遍地普男普女(全球文明大会是哪一年)

9号他在巴黎高定时装周的时候,头发微卷、戴着墨镜、妆容也比较浓,隔天到全球文明大会上,头发梳成了二八分,正襟危坐,脸上带着微笑,跟外国友人合照的时候谁来都不拒绝,反差还挺大。 发际线后移,有双下巴,脸庞看着…

全球文明大会暴露内娱明星真实容颜,没了高定滤镜,遍地普男普女(全球文明大会是哪一年)

张一山年少成名,似成下一个“文章”,一步错步步错,争议不断(张一山从小到大)

更有媒体爆料,张一山曾与一名男子亲密互动,并曝出他随地小便、乱丢烟蒂等不雅行为,这一切都对他的形象造成了严重损害,也让他的职业生涯陷入了低谷。在马伊琍怀二胎时,文章却与姚笛曝出婚外情,两人亲密的照片迅速被媒体…

张一山年少成名,似成下一个“文章”,一步错步步错,争议不断(张一山从小到大)

同居多年育有一女,却至今未婚,徐庆东离世11年后,王茜现状如何(同居几年后法律认可为夫妻)

徐导这是有多信任她,不过她也没辜负期望,在俄罗斯拍戏的那几个月,她不仅把自己的戏份完成得出色,还把副导演的工作做得有声有色,给剧组省了不少钱。 工作上他们是珠联璧合的黄金搭档,生活中他们是相濡以沫的亲密爱人…

同居多年育有一女,却至今未婚,徐庆东离世11年后,王茜现状如何(同居几年后法律认可为夫妻)

差太大了!《脱友2》都要被《喜单2》秒成渣了,根本不是一个档次(差距太大了吧)

邱月的演出就更不必多说,实力不足的新人特质在她身上表现得淋漓尽致。罗永浩也说过,毛豆这次表现不错,但与他以往的精彩相比,确实差了许多。 刘仁铖的演出也相当出色,但小海的表演更胜一筹,尤其是在文本方面,既大胆…

差太大了!《脱友2》都要被《喜单2》秒成渣了,根本不是一个档次(差距太大了吧)

热依扎5岁女儿首曝光,扎马尾皮肤白大长腿吸睛,被教育的很独立(热依扎女儿怎么来的)

热依扎对女儿的隐私保护得极为严格,几乎没有在社交平台上分享过女儿的正面照,连背影照也极其罕见。7月25日清晨,有狗仔拍到热依扎与女儿在北京街头散步的画面,并迅速上传网络,引发了热议。 期待她的女儿健康成长,…

热依扎5岁女儿首曝光,扎马尾皮肤白大长腿吸睛,被教育的很独立(热依扎女儿怎么来的)