mboost-dp1

Google

Sikkerhedshul opdaget og lukket i Google Apps Script API

- Via TechCrunch - , redigeret af Pernicious

En 21-årig armener har fundet et sikkerhedshul i Google Apps Script API, som gjorde det muligt at høste besøgendes Gmail-adresse, hvis de var logget ind på en Google konto under besøget på en ondsindet hjemmeside, selv med en browser i incognito mode, som ellers ikke gemmer cookies.

Sårbarheden gjorde det muligt at afsende e-mails til de besøgende med afsenderen [email protected], og dermed kunne afsenderen for eksempel udgive sig for at være fra Google selv, eller vedhæfte sin egen e-mail-adresse som BCC og dermed gemme den besøgendes e-mail-adresse til f.eks. spam eller videresalg.

Sårbarheden er nu blevet rettet af Google, uden dog at fortælle yderligere hvad sikkerhedsbristen bestod i:

Google skrev:
We quickly fixed the issue in the Google Apps Script API that could have allowed for emails to be sent to Gmail users without their permission if they visited a specially designed website while signed into their account. We immediately removed the site that demonstrated this issue, and disabled the functionality soon after. We encourage responsible disclosure of potential application security issues to [email protected].





Gå til bund
Gravatar #1 - Darwind
22. nov. 2010 08:22
Ikke fordi det er det største sikkerhedshul i verden - så er det måske også et sikkerhedshul at indtaste sin mail adresse på et forum? Så kan man jo også få sendt spam! :O

Man kan noget lignende i Servlet api'en til Google App Engine.

Man laver bare et "User" objekt og kaldet ".getEmail()" på objektet, så han man brugerens mails adresse, hvis de allerede er logget ind på sin Google account. Er det et sikkerhedshul også så?
Gravatar #2 - fastwrite1
22. nov. 2010 08:29
Gmail har da vist problemer med sikkerheden.

Faldt over denne artikel om en mand der nærmest fik ødelagt sin forretning på grund af en sikkerhedsfejl i Gmail'en:

http://www.davidairey.com/google-gmail-security-hi...
Gravatar #3 - Darwind
22. nov. 2010 09:34
fastwrite1 (2) skrev:
Gmail har da vist problemer med sikkerheden.

Faldt over denne artikel om en mand der nærmest fik ødelagt sin forretning på grund af en sikkerhedsfejl i Gmail'en:

http://www.davidairey.com/google-gmail-security-hi...


En 3 år gammel blogpost, fortæller ikke så meget om, hvordan virkeligheden er idag ;)
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login