谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号

网络安全领域近日曝出一则重大安全漏洞,由知名安全专家BruteCat发现并报告。据BruteCat透露,通过利用谷歌用户个人资料的名称和部分手机号码信息,攻击者能够成功破解出与之关联的账户恢复手机号码。

这一漏洞的发现源于BruteCat对一个已被谷歌弃用的无Java版本用户名恢复表单的深入研究。该表单缺乏必要的现代安全防护措施,使得攻击者能够利用用户的显示名称(例如“John Doe”)通过两个简单的POST请求,查询到与该谷歌账户绑定的手机号码。

为了绕过表单的速率限制,BruteCat巧妙地运用了IPv6地址轮转技术,生成大量唯一的IP地址,从而轻松地规避了简单的速率限制机制。同时,他还通过替换参数和获取有效的BotGuard令牌,成功地绕过了CAPTCHA验证,进一步降低了攻击的难度。

在此基础上,BruteCat开发了一款名为“gpb”的暴力破解工具,该工具能够以每秒40000次请求的速度,迅速破解出目标的手机号码。据他透露,利用这款工具,破解美国号码仅需约20分钟,英国号码则只需4分钟,而荷兰号码的破解时间更是不到15秒。

然而,这一攻击并非无懈可击。攻击者首先需要获取目标的电子邮箱地址。尽管谷歌在去年已经将邮箱设为隐藏,但BruteCat指出,通过创建Looker Studio文档并将所有权转移至目标的Gmail地址,攻击者仍然能够获取到目标的显示名称。

BruteCat还提到,利用谷歌账户恢复流程中显示的恢复号码部分数字(如2位),结合其他服务(如PayPal)的密码重置提示,可以进一步缩小手机号码的搜索范围,从而提高破解的成功率。

BruteCat在2025年4月14日通过谷歌的漏洞奖励计划(VRP)报告了这一安全漏洞。尽管谷歌最初评估认为风险较低,但在随后的一个月内,谷歌将风险等级提升为“中等严重”,并向BruteCat支付了5000美元💵的奖励。

谷歌在6月6日正式确认,已经完全废弃了存在漏洞的端点,使得这一攻击路径不再可行。然而,关于这一漏洞是否曾被恶意利用,目前仍不得而知。

特别声明:[谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

2025年年终连接器厂家推荐:聚焦工业与『新能源』场景的10强厂商深度解析与对比

从市场格局看,连接器厂家大致可分为几类:一类是“垂直整合型”,如菲尼克斯电气,自身具备强大的研发、制造与方案设计能力,适合需要深度技术合作的复杂项目;另一类是“细分领域冠军型”,如哈丁在测试测量、欧度在重型机…

2025年年终连接器厂家推荐:聚焦工业与『新能源』场景的10强厂商深度解析与对比

现在的乒乓球『智能设备』有多强?从发球机到智能球台,新功能可太多了!(现在的乒乓球智商高吗)

更牛的是,庞伯特一直在持续对发球机进行系统升级,就拿大家经常用到的内置球路举例,前不久正好迎来一波大量升级,这款OMNI现在足足有200套内置球路,球友们早买早享受。 更牛的是,庞伯特一直在持续对发球机进行…

现在的乒乓球『智能设备』有多强?从发球机到智能球台,新功能可太多了!(现在的乒乓球智商高吗)

800万IMX415电动调焦模组一体机芯变倍变焦免驱动自动对焦摄像头解析

本文全面解析800万像素IMX415电动调焦模组一体机芯变倍变焦免驱动自动对焦摄像头。阐述其技术原理、工作模式、应用场景和发展趋势。结合具体参数和市场反馈,客观评估其性能特点,为用户提供全面而中立的信息参考。

800万IMX415电动调焦模组一体机芯变倍变焦免驱动自动对焦摄像头解析

宝预A4全自动不干胶划线机:标签加工设备解析

宝预A4全自动不干胶划线机是一款多功能标签加工设备,结合了自动划线、手动切割、电子雕刻与模切功能。本文详细介绍了该设备的工作原理、主要特性、应用场景和技术特点,为相关行业用户提供全面的设备信息。

宝预A4全自动不干胶划线机:标签加工设备解析

『娱乐圈』️肥胖界的四大美人,一位成功退出胖界,其他三位你惹不起(『娱乐圈』️ 胖子)

『李湘』的身材变化,尤其是她的发胖,让很多人始料未及。她的减肥之路并不容易,然而,经过一番努力,贾玲的体型逐渐改善,虽然外界有时会提到她的反弹,但她那种从容自信的状态依旧让人佩服。『李湘』、郑欣宜、张惠妹和贾玲这几…

『娱乐圈』️肥胖界的四大美人,一位成功退出胖界,其他三位你惹不起(『娱乐圈』️ 胖子)