谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号

网络安全领域近日曝出一则重大安全漏洞,由知名安全专家BruteCat发现并报告。据BruteCat透露,通过利用谷歌用户个人资料的名称和部分手机号码信息,攻击者能够成功破解出与之关联的账户恢复手机号码。

这一漏洞的发现源于BruteCat对一个已被谷歌弃用的无Java版本用户名恢复表单的深入研究。该表单缺乏必要的现代安全防护措施,使得攻击者能够利用用户的显示名称(例如“John Doe”)通过两个简单的POST请求,查询到与该谷歌账户绑定的手机号码。

为了绕过表单的速率限制,BruteCat巧妙地运用了IPv6地址轮转技术,生成大量唯一的IP地址,从而轻松地规避了简单的速率限制机制。同时,他还通过替换参数和获取有效的BotGuard令牌,成功地绕过了CAPTCHA验证,进一步降低了攻击的难度。

在此基础上,BruteCat开发了一款名为“gpb”的暴力破解工具,该工具能够以每秒40000次请求的速度,迅速破解出目标的手机号码。据他透露,利用这款工具,破解美国号码仅需约20分钟,英国号码则只需4分钟,而荷兰号码的破解时间更是不到15秒。

然而,这一攻击并非无懈可击。攻击者首先需要获取目标的电子邮箱地址。尽管谷歌在去年已经将邮箱设为隐藏,但BruteCat指出,通过创建Looker Studio文档并将所有权转移至目标的Gmail地址,攻击者仍然能够获取到目标的显示名称。

BruteCat还提到,利用谷歌账户恢复流程中显示的恢复号码部分数字(如2位),结合其他服务(如PayPal)的密码重置提示,可以进一步缩小手机号码的搜索范围,从而提高破解的成功率。

BruteCat在2025年4月14日通过谷歌的漏洞奖励计划(VRP)报告了这一安全漏洞。尽管谷歌最初评估认为风险较低,但在随后的一个月内,谷歌将风险等级提升为“中等严重”,并向BruteCat支付了5000美元💵的奖励。

谷歌在6月6日正式确认,已经完全废弃了存在漏洞的端点,使得这一攻击路径不再可行。然而,关于这一漏洞是否曾被恶意利用,目前仍不得而知。

特别声明:[谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

『林心如』、『杨紫』这『穿搭』太会了,羽绒服不配半身裙,看着保暖还洋气(『林心如』『杨紫』『谢娜』新综艺是什么节目)

看了『林心如』和『杨紫』的『穿搭』,我终于明白了:羽绒服和半身裙其实并不合拍,反而是搭配裤子才最能展现时尚感和舒适度。这种搭配让羽绒服看起来既时髦又不土,反而增加了几分干练感,而且修身的牛仔裤👖完美展示了她的身材比例,使得…

『林心如』、『杨紫』这『穿搭』太会了,羽绒服不配半身裙,看着保暖还洋气(『林心如』『杨紫』『谢娜』新综艺是什么节目)

2026品味之选:I-PRIMO如何重新定义小众婚戒推荐的奢华质感(品味购商城是什么吗)

与流水线式的成品销售不同,I-PRIMO全线婚戒产品包括钻戒和对戒,均需量手定制。繁星与神话的低语:I-PRIMO拥有200余款风格各异的设计款式,这在婚戒界实属罕见。 如果您正在寻找那款既有设计感又不失…

2026品味之选:I-PRIMO如何重新定义小众婚戒推荐的奢华质感(品味购商城是什么吗)

儿女都是债,女儿离婚儿子成剩男,今60岁的茹萍终究难逃心酸(儿女都是债大结局揭秘)

2001年,她在《大宅门》中饰演的黄春,凭借着出色的演技,收获了业内人士的赞誉,也让观众们对她有了更加深刻的印象。 刘之冰看出了茹萍的犹豫,主动向她坦白了自己的过去:他也曾经历过一段失败的婚姻,并且带着儿…

儿女都是债,女儿离婚儿子成剩男,今60岁的茹萍终究难逃心酸(儿女都是债大结局揭秘)

工程监理 设备安装精度偏差酿大祸?监理精准校准控误差(工程监理 设备使用年限)

设备安装精度偏差酿大祸?监理精准校准控误差 『智能设备』安装精度直接决定生产质量,微小偏差便可能造成巨额损失。某汽车焊装车间『机器人』️轨道安装仅偏差1.5毫米,就引发批量焊接不合格,返工费用超百万元,投产时间大幅延…

工程监理 设备安装精度偏差酿大祸?监理精准校准控误差(工程监理 设备使用年限)

南通派锐泰特取得硅氧化物纳米涂层透明保护膜专利,能有效减少液体、灰尘和其他污染物对涂层的磨损影响(江苏派锐电子科技有限公司)

国家知识产权局信息显示,南通派锐泰特精密科技有限公司取得一项名为“一种硅氧化物纳米涂层透明保护膜”的专利,授权公告号CN223879661U,申请日期为2025年3月。企业注册资本3000万人民币。 声明:市…

南通派锐泰特取得硅氧化物纳米涂层透明保护膜专利,能有效减少液体、灰尘和其他污染物对涂层的磨损影响(江苏派锐电子科技有限公司)