谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号

网络安全领域近日曝出一则重大安全漏洞,由知名安全专家BruteCat发现并报告。据BruteCat透露,通过利用谷歌用户个人资料的名称和部分手机号码信息,攻击者能够成功破解出与之关联的账户恢复手机号码。

这一漏洞的发现源于BruteCat对一个已被谷歌弃用的无Java版本用户名恢复表单的深入研究。该表单缺乏必要的现代安全防护措施,使得攻击者能够利用用户的显示名称(例如“John Doe”)通过两个简单的POST请求,查询到与该谷歌账户绑定的手机号码。

为了绕过表单的速率限制,BruteCat巧妙地运用了IPv6地址轮转技术,生成大量唯一的IP地址,从而轻松地规避了简单的速率限制机制。同时,他还通过替换参数和获取有效的BotGuard令牌,成功地绕过了CAPTCHA验证,进一步降低了攻击的难度。

在此基础上,BruteCat开发了一款名为“gpb”的暴力破解工具,该工具能够以每秒40000次请求的速度,迅速破解出目标的手机号码。据他透露,利用这款工具,破解美国号码仅需约20分钟,英国号码则只需4分钟,而荷兰号码的破解时间更是不到15秒。

然而,这一攻击并非无懈可击。攻击者首先需要获取目标的电子邮箱地址。尽管谷歌在去年已经将邮箱设为隐藏,但BruteCat指出,通过创建Looker Studio文档并将所有权转移至目标的Gmail地址,攻击者仍然能够获取到目标的显示名称。

BruteCat还提到,利用谷歌账户恢复流程中显示的恢复号码部分数字(如2位),结合其他服务(如PayPal)的密码重置提示,可以进一步缩小手机号码的搜索范围,从而提高破解的成功率。

BruteCat在2025年4月14日通过谷歌的漏洞奖励计划(VRP)报告了这一安全漏洞。尽管谷歌最初评估认为风险较低,但在随后的一个月内,谷歌将风险等级提升为“中等严重”,并向BruteCat支付了5000美元💵的奖励。

谷歌在6月6日正式确认,已经完全废弃了存在漏洞的端点,使得这一攻击路径不再可行。然而,关于这一漏洞是否曾被恶意利用,目前仍不得而知。

特别声明:[谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

刘嘉玲『梁朝伟』巴黎秀恩爱、爱马仕男装总监发布告别秀、LV三帅同框自拍🤳,巴黎夯的一周!(刘嘉玲『梁朝伟』综艺节目)

Pharrell Williams为近未来绅士勾勒廓形时,汲取男装中历久弥新的经典元素,并回溯其少年时期对未来构想的年代。该系列致敬1980年代对2025年代及更远未来的畅想,路易威登的未来绅士体现出微妙的…

刘嘉玲『梁朝伟』巴黎秀恩爱、爱马仕男装总监发布告别秀、LV三帅同框自拍🤳,巴黎夯的一周!(刘嘉玲『梁朝伟』综艺节目)

强行扮嫩有多尴尬?看39岁热依扎就知道了,表情僵硬格格不入(强行扮嫩有多少集)

她的外形无疑是吸引人的,但细看之下,似乎缺少了一些鲜明的个人特色,尤其是在第一眼看过去时,竟让人有些想起了『宋雨琦』。说到刘柏辛,她和李庚希看起来都满有个性,然而,从她们的表情和姿态来看,刘柏辛的表现力似乎要强一…

强行扮嫩有多尴尬?看39岁热依扎就知道了,表情僵硬格格不入(强行扮嫩有多少集)

王祖蓝回港定居,女儿交不到朋友逼他改主意,跨境生活成新日常(王祖蓝回内地)

经过一番深思熟虑,王祖蓝与李亚男商量之后做出了决定:无论生活再艰辛,他们都愿意为孩子们提供一个能扎根的环境,让她们有一个稳定的童年,而不是在四处流动的生活中迷失自我。他创办了自己的公司,旗下有超过四十位签约艺…

王祖蓝回港定居,女儿交不到朋友逼他改主意,跨境生活成新日常(王祖蓝回内地)

从工地搬砖到偶像顶流,汪东城的逆袭路充满艰辛,如今他被大张伟说油腻了(工地搬砖月入过万)

真正让他爆红的,是奇幻偶像剧《终极一班》,他饰演的汪大东热血果敢,一句句经典台词成了无数人的青春记忆,剧集热播让他收获超高人气。那些年他留下的经典角色与歌曲,早已刻进一代人的青春里,而他一路拼搏、向阳而生的模…

从工地搬砖到偶像顶流,汪东城的逆袭路充满艰辛,如今他被大张伟说油腻了(工地搬砖月入过万)

『高圆圆』太丰满了,穿『紧身裙』都兜不住好身材,我感慨『赵又廷』真会选人(『高圆圆』太美了)

当她穿上『紧身裙』,更是将自身的丰满优势发挥到极致,每一套造型都美得让人挪不开眼,难怪网友纷纷感慨:“『赵又廷』也太会选人了!” 如果说金色亮片裙是气场全开的女王,那这套酒红色抹胸『紧身裙』就是温柔妩媚的女神,将『高圆圆』的…

『高圆圆』太丰满了,穿『紧身裙』都兜不住好身材,我感慨『赵又廷』真会选人(『高圆圆』太美了)