谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号

网络安全领域近日曝出一则重大安全漏洞,由知名安全专家BruteCat发现并报告。据BruteCat透露,通过利用谷歌用户个人资料的名称和部分手机号码信息,攻击者能够成功破解出与之关联的账户恢复手机号码。

这一漏洞的发现源于BruteCat对一个已被谷歌弃用的无Java版本用户名恢复表单的深入研究。该表单缺乏必要的现代安全防护措施,使得攻击者能够利用用户的显示名称(例如“John Doe”)通过两个简单的POST请求,查询到与该谷歌账户绑定的手机号码。

为了绕过表单的速率限制,BruteCat巧妙地运用了IPv6地址轮转技术,生成大量唯一的IP地址,从而轻松地规避了简单的速率限制机制。同时,他还通过替换参数和获取有效的BotGuard令牌,成功地绕过了CAPTCHA验证,进一步降低了攻击的难度。

在此基础上,BruteCat开发了一款名为“gpb”的暴力破解工具,该工具能够以每秒40000次请求的速度,迅速破解出目标的手机号码。据他透露,利用这款工具,破解美国号码仅需约20分钟,英国号码则只需4分钟,而荷兰号码的破解时间更是不到15秒。

然而,这一攻击并非无懈可击。攻击者首先需要获取目标的电子邮箱地址。尽管谷歌在去年已经将邮箱设为隐藏,但BruteCat指出,通过创建Looker Studio文档并将所有权转移至目标的Gmail地址,攻击者仍然能够获取到目标的显示名称。

BruteCat还提到,利用谷歌账户恢复流程中显示的恢复号码部分数字(如2位),结合其他服务(如PayPal)的密码重置提示,可以进一步缩小手机号码的搜索范围,从而提高破解的成功率。

BruteCat在2025年4月14日通过谷歌的漏洞奖励计划(VRP)报告了这一安全漏洞。尽管谷歌最初评估认为风险较低,但在随后的一个月内,谷歌将风险等级提升为“中等严重”,并向BruteCat支付了5000美元💵的奖励。

谷歌在6月6日正式确认,已经完全废弃了存在漏洞的端点,使得这一攻击路径不再可行。然而,关于这一漏洞是否曾被恶意利用,目前仍不得而知。

特别声明:[谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

英特尔拟推144MB缓存新品,直面AMD锐龙X3D竞争(英特尔突破14nm了吗)

根据最新的爆料,英特尔计划在酷睿Ultra 400系处理器中采用最新的bLLC缓存,其中bLLC缓存的意思就是超大容量的缓存,最大的作用就是能够有效的提升游戏表现例如提升游戏帧率,过去英特尔在多个维度表示超…

英特尔拟推144MB缓存新品,直面AMD锐龙X3D竞争(英特尔突破14nm了吗)

只需五分钟,即可了解每一代Wi-Fi技术,你在使用哪一代?

Wi-Fi4于2009年推出,是第一代支持双频Wi-Fi的技术,这意味着路由器可以同时传输2.4GHz和5GHz信号,最高速率也大幅提升。通常情况下,您的设备一次只能使用一个频段,但Wi-Fi 7的MLO…

只需五分钟,即可了解每一代Wi-Fi技术,你在使用哪一代?

盛路通信:公司按“天基组网、地网跨代、天地互联”的思路布局6G技术领域(盛路通信简介)

证券日报网讯 12月18日,盛路通信在互动平台回答投资者提问时表示,公司按“天基组网、地网跨代、天地互联”的思路布局6G技术领域,目前在KaKu波段有源相控阵天线、可重构超表面阵列天线以及毫米波雷达方向已取…

盛路通信:公司按“天基组网、地网跨代、天地互联”的思路布局6G技术领域(盛路通信简介)

她是中央电视台台长女儿 是公认的才女,为何结婚30年却无儿无女?(她是曾经的央视一姐)

于是,在与王雪纯搭档主持《正大综艺》三年后,程前选择辞职,转型成为演员、导演和制片,参与了《南方有嘉木》等影视剧的拍摄。 而王雪纯则继续留在央视,除了主持《正大综艺》,她还主持了《环球》等综艺节目,并获得…

她是中央电视台台长女儿 是公认的才女,为何结婚30年却无儿无女?(她是曾经的央视一姐)

数据同步零延迟!万象多端协同比蔬东坡流畅,生鲜配送不脱节(数据同步零延迟怎么设置)

在这一过程中,数据的零延迟传递确保了各方协调一致,使得供应链管理变得更加顺畅和高效。 结论数据同步的零延迟技术在生鲜配送和供应链管理中发挥了关键作用。 生鲜配送通过实时更新订单和库存信息,快速响应市场需…

数据同步零延迟!万象多端协同比蔬东坡流畅,生鲜配送不脱节(数据同步零延迟怎么设置)