Новини України сьогодні
Неділя, 12 Квітня, 2026
No Result
View All Result
  • Україна
  • Війна в Україні
  • Світ
  • Політика
  • Технології
  • Економіка
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • el Ελληνικά
    • it Italiano
    • lv Latviešu valoda
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
  • Україна
  • Війна в Україні
  • Світ
  • Політика
  • Технології
  • Економіка
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • el Ελληνικά
    • it Italiano
    • lv Latviešu valoda
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
Новини України сьогодні
No Result
View All Result

Google виправила критичну помилку безпеки

10.06.2025
A A
0
42
SHARES
183
VIEWS
Share on FacebookShare on Twitter

Уразливість дозволяла дослідникам зламати будь-який номер телефону для відновлення облікового запису Google, просто знаючи ім’я користувача в профілі та легко відновлюваний частковий номер телефону, що створювало величезний ризик фішингових атак та атак із заміною SIM-картки. Метод атаки полягає у зловживанні застарілою версією форми відновлення імені користувача Google з вимкненим JavaScript, якій бракувало сучасних засобів захисту від зловживань. Уразливість виявив дослідник безпеки BruteCat, той самий, який у лютому продемонстрував, що можна розкрити приватні адреси електронної пошти облікових записів YouTube.

BruteCat повідомив BleepingComputer, що хоча атака і отримує номер телефону, налаштований користувачами для відновлення облікового запису Google, у переважній більшості випадків він збігається з основним номером телефону власника облікового запису.

Читайте також

OpenAI повідомила про проблему безпеки зі сторонньою бібліотекою та закликала оновити застосунки на macOS

OpenAI повідомила про проблему безпеки зі сторонньою бібліотекою та закликала оновити застосунки на macOS

12.04.2026
179
Інвестиції в ШІ зростають попри геополітичну напругу – Bloomberg

Інвестиції в ШІ зростають попри геополітичну напругу – Bloomberg

12.04.2026
181

Перебір номерів Google методом перебору

BruteCat виявив, що може отримати доступ до застарілої форми відновлення імені користувача без JavaScript, яка, схоже, працювала належним чином. Форма дозволяла запитувати, чи пов’язаний номер телефону з обліковим записом Google, на основі відображуваного імені профілю користувача («Джон Сміт»), через два POST-запити.

Дослідник обійшов елементарні засоби захисту, що обмежують швидкість, у формі, використовуючи ротацію IPv6-адрес для генерації трильйонів унікальних вихідних IP-адрес через підмережі /64 для цих запитів. CAPTCHA, що відображалися багатьма запитами, обходили шляхом заміни параметра ‘bgresponse=js_disabled’ дійсним токеном BotGuard з форми з увімкненим JS.

Використовуючи цю техніку, BruteCat розробив інструмент для перебору даних (gpb), який перебирає діапазони чисел, використовуючи формати, специфічні для кожної країни, та фільтрує хибнопозитивні результати. Дослідник використав «libphonenumber» від Google для генерації дійсних форматів номерів, створив базу даних масок країн для ідентифікації форматів телефонів за регіонами та написав скрипт для генерації токенів BotGuard через Chrome без headless-автоматизації. При швидкості перебору даних методом повного перебору 40 000 запитів на секунду, отримання даних з США займе близько 20 хвилин, з Великої Британії – 4 хвилини, а з Нідерландів – менше 15 секунд.

Час для перебору номерів телефонів

Щоб розпочати атаку на когось, для форми потрібна його адреса електронної пошти, але Google з минулого року приховав її. BruteCat виявив, що може отримати його, створивши документ Looker Studio та передавши право власності на адресу Gmail цілі. Після передачі права власності ім’я цільової організації в Google відображається на панелі інструментів Looker Studio автора документа, що не вимагає жодної взаємодії з нею.

Озброївшись цією електронною адресою, вони могли виконувати повторні запити, щоб визначити всі номери телефонів, пов’язані з іменем профілю. Однак, оскільки можуть існувати тисячі облікових записів з однаковим іменем профілю, дослідник звузив його, використовуючи частковий номер цільової групи. Щоб отримати частковий номер телефону користувача, дослідник використав робочий процес Google «відновлення облікового запису», який відображатиме дві цифри налаштованого номера телефону для відновлення.

«Цей час також можна значно скоротити за допомогою підказок щодо номерів телефонів із процесів скидання пароля в інших сервісах, таких як PayPal, які надають кілька додаткових цифр (наприклад, +14•••••1779)», пояснює BruteCat. Витік номерів телефонів, пов’язаних з обліковим записом Google, може створити величезну загрозу безпеці для користувачів, які потім можуть стати ціллю цільових атак типу «вішинг» або «підміна SIM-карт». Демонстрацію використання цієї недосконалості можна побачити на відео нижче.

Виправлено помилку

BruteCat повідомив про свої висновки Google через Програму винагороди за вразливості (VRP) технологічного гіганта 14 квітня 2025 року. Спочатку Google вважав ризик використання низьким, але 22 травня 2025 року підвищив рівень проблеми до «середнього», застосувавши тимчасові заходи пом’якшення та виплативши досліднику винагороду в розмірі 5000 доларів США за розкриття інформації. 6 червня 2025 року Google підтвердив, що повністю виключив вразливу кінцеву точку відновлення no-JS. Вектор атаки більше не можна використовувати, але чи використовувався він коли-небудь зловмисно, залишається невідомим.

Share17Tweet11Share

ІНШІ НОВИНИ

OpenAI повідомила про проблему безпеки зі сторонньою бібліотекою та закликала оновити застосунки на macOS
Технології

OpenAI повідомила про проблему безпеки зі сторонньою бібліотекою та закликала оновити застосунки на macOS

12.04.2026
0
179

Компанія OpenAI повідомила про проблему безпеки, пов’язану зі сторонньою бібліотекою Axios, та посилила захист процесів, які підтверджують автентичність її застосунків...

Read more
Інвестиції в ШІ зростають попри геополітичну напругу – Bloomberg

Інвестиції в ШІ зростають попри геополітичну напругу – Bloomberg

12.04.2026
181
Німеччина передала Нацгвардії бронемашини MEDIGUARD із захистом від дронів

Німеччина передала Нацгвардії бронемашини MEDIGUARD із захистом від дронів

12.04.2026
181
росіяни вихваляються безпілотною версією північнокорейської РСЗВ Type-75 на роботизованому шасі

росіяни вихваляються безпілотною версією північнокорейської РСЗВ Type-75 на роботизованому шасі

12.04.2026
181
ЦРУ вперше використало секретну технологію Ghost Murmur для порятунку збитого льотчика в Ірані

ЦРУ вперше використало секретну технологію Ghost Murmur для порятунку збитого льотчика в Ірані

12.04.2026
181
Next Post

Вчені попереджають: тривалий робочий день може фізично змінити ваш мозок

0 0 голоси
Рейтинг статьи
Підписатися
Сповістити про
guest
guest
0 комментариев
Найстаріші
Найновіше Найбільше голосів
Зворотній зв'язок в режимі реального часу
Переглянути всі коментарі

Опитування

Чи пішли б ви на поступки русні через відсутність тепла\світла?
Results
  • Пенсионеры в апреле могут получить пять выплат вместо одной: кто и сколько

    Пенсионеры в апреле могут получить пять выплат вместо одной: кто и сколько

    42 shares
    Share 17 Tweet 11
  • Перерасчет пенсий работающим: адвокат предупредил о ловушке, из-за которой теряют деньги

    42 shares
    Share 17 Tweet 11
  • Фараджаллах: Иран больше не региональный игрок – режим выбрал выживание

    42 shares
    Share 17 Tweet 11
  • Генштаб підтвердив ураження нафтобази окупантів у Криму і нафтоперекачувальної станції "кримська"

    42 shares
    Share 17 Tweet 11
  • Шведські винищувачі супроводжували російський підводний човен у протоці Каттегат

    42 shares
    Share 17 Tweet 11
  • Про нас
  • Розміщення новин
  • Політика конфіденційності
  • Наші контакти
Реклама: digestmediaholding@gmail.com Редакція: uatime.net@gmail.com

Використання будь-яких матеріалів, опублікованих на сайті uatime.net, дозволяється лише за умови обов’язкового зазначення активного гіперпосилання на першоджерело. Ми наполягаємо, щоб при передруку чи цитуванні інформації посилання було відкритим для пошукових систем та не мало технічних обмежень, які унеможливлюють його індексацію. Для онлайн-видань, інформаційних порталів та інтернет-ЗМІ обов’язковою вимогою є розміщення такого посилання в підзаголовку або у першому абзаці публікації, щоб читач міг легко перейти до оригінальної версії матеріалу.
Це правило спрямоване на дотримання авторських прав, забезпечення прозорості, а також коректну атрибуцію інформації, отриманої з нашого ресурсу. Ми цінуємо роботу редакції та авторів, тому очікуємо відповідального ставлення від тих, хто використовує наші матеріали з професійною чи інформаційною метою.
Редакція сайту uatime.net залишає за собою право не поділяти думки, позиції чи висновки, викладені в авторських статтях, аналітичних матеріалах, колонках або будь-яких інших текстах, опублікованих на сторінках порталу. Кожен автор несе повну відповідальність за власну точку зору та подану інформацію. Ми також не відповідаємо за зміст матеріалів, які були повторно опубліковані іншими ресурсами, ЗМІ чи платформами, оскільки не можемо контролювати контекст, спосіб подачі чи достовірність змін, що можуть бути внесені під час передруку.

Наша редакція працює відповідно до загальноприйнятих журналістських стандартів та законодавства України в частині захисту авторських прав і поширення інформації. Тому просимо всіх користувачів, партнерів та представників медіа дотримуватися вказаних правил, щоб забезпечити коректне поширення наших матеріалів і зберегти якість інформаційного простору.

© 2016-2026 Новости Украины. All Rights reserved.

No Result
View All Result
  • Україна
  • Війна в Україні
  • Світ
  • Політика
  • Технології
  • Економіка

Використання будь-яких матеріалів, опублікованих на сайті uatime.net, дозволяється лише за умови обов’язкового зазначення активного гіперпосилання на першоджерело. Ми наполягаємо, щоб при передруку чи цитуванні інформації посилання було відкритим для пошукових систем та не мало технічних обмежень, які унеможливлюють його індексацію. Для онлайн-видань, інформаційних порталів та інтернет-ЗМІ обов’язковою вимогою є розміщення такого посилання в підзаголовку або у першому абзаці публікації, щоб читач міг легко перейти до оригінальної версії матеріалу.
Це правило спрямоване на дотримання авторських прав, забезпечення прозорості, а також коректну атрибуцію інформації, отриманої з нашого ресурсу. Ми цінуємо роботу редакції та авторів, тому очікуємо відповідального ставлення від тих, хто використовує наші матеріали з професійною чи інформаційною метою.
Редакція сайту uatime.net залишає за собою право не поділяти думки, позиції чи висновки, викладені в авторських статтях, аналітичних матеріалах, колонках або будь-яких інших текстах, опублікованих на сторінках порталу. Кожен автор несе повну відповідальність за власну точку зору та подану інформацію. Ми також не відповідаємо за зміст матеріалів, які були повторно опубліковані іншими ресурсами, ЗМІ чи платформами, оскільки не можемо контролювати контекст, спосіб подачі чи достовірність змін, що можуть бути внесені під час передруку.

Наша редакція працює відповідно до загальноприйнятих журналістських стандартів та законодавства України в частині захисту авторських прав і поширення інформації. Тому просимо всіх користувачів, партнерів та представників медіа дотримуватися вказаних правил, щоб забезпечити коректне поширення наших матеріалів і зберегти якість інформаційного простору.

© 2016-2026 Новости Украины. All Rights reserved.

wpDiscuz
0
0
Буду рада вашим думкам, прокоментуйте.x
()
x
| Відповісти