النتائج 1 إلى 6 من 6

الموضوع: Gmail CSRF خطيره تسمح بتغيير باسوورد حساب ايميلك !!

  1. #1
    عضو نشيط جدا
    تاريخ التسجيل
    Feb 2004
    المشاركات
    316

    Arrow Gmail CSRF خطيره تسمح بتغيير باسوورد حساب ايميلك !!



    اليوم تم الكشف عن ثغره فريده من نوعها على مجموعة جوجل العالمية في خدمة البريد Gmail Account

    , تقدروا تشوفون طريقة عملها من هنا

    بحيث تمكن المخترقين من الولوج الى حسابات الجوجل , طبعا لها اكثر من معنى مثل XSRF او Sea-Surf بموقع جوجل

    للحسابات ... والظاهر انه كان باب من ابواب الثغرات من النوع هذا لحسابات جوجل كشف من قبل الBlackhat's

    لاحظنا طبعا قبل عده ايام بظهور اكثر من ثغره XSS

    الثغـــره مكتشفة منذ ال 2007 اي بلطبع اكتشاف ال XSS ومن ثم تطويرها الىCSRF اي cross-site request forgery



    الثغره تمكن المخترق حال فتحك رابط المبعوث منه وطبعا اي رابط راح يكون مالها علاقة بلفايروس ولايظهر لك اي

    تنبيه اوتحذير راح يتم تغيير باسوورد حسابك من الGmail

    اول من اكتشف الثغره هو Vicente Aguilera Diaz وهو باحث امني بفريق ISecAuditors من عام 2007 في شهر 7

    وتم الكشف عن الثغره لمجموعة جوجل بشهر 8 وتم ترقيعها فورا بطلبع ...

    لانه الطريقة الوحيدة للولوج لحساب المستهدف هي عن طريق ال Cookies بحيث تقوم بتغيير معلومات الباسوورد

    للحساب المستهدف بحسابات ال Gmail وتم العثور على ثغره CSRF الخاص فيه عند فتح الرابط المرسل اليه من

    قبل المخترق فورا !!

    طبعا الثغره تتكون من صفحة منسقة وتظهر لك انه لازم تسجل حسابك بجوجل اي عن طريق التحويل لحساب الجوجل

    الخاص فيك بدون اي شك بلموضوع كونك محول على حسابك بجوجل

    ومن ثم يتم تغيير باسووردك حال كتابتك له او حفظك له بلإكسبلويرر حقك , طبعا الثغره متوافقة مع جميع البراوزر

    المعروف من... FireFox ; IE ; Opera ; GoogleChroome ; etc

    اللحين وقت مايجي دخولك على الجي ميل بحيث انه تمت زيارتك للصفحة لاي موضوع فرضا تجديد حسابك او عرض

    ديد من اي شركة كبيرة وبلفعل يكون الخبر صحيح

    راح يتم ارسال رسالة لك بنفس الموضوع الي تحولت عليه او بلخدعة الي مشيت فيها لتدخل بريدك الجي ميل وهذا

    الشي يعتمد على المخترق بإقناعك او مانسميه بل social engineering

    ومن ثم سيتم الدخول الي حسابك وتغيير الباسوورد ,, طبعا اكيد معظمكم راح يقول مابقدر لانه في التاكيد على

    الدخول للباسوورد عن طريق التحقيق بكتابة كود معين او ماهو متعارف عليه ب CAPTCHA

    ---
    هذه الثغره بختصار وطبعا للوقاية منها ماانحصكم تفتحوا اي رابط مشكوك فيه لمدة يومين ثلاثة بلكثير , لانه اكيد

    جوجل يعرفوا على الثغره هذه منذ مدة بحيث انهم صرحوا اليوم عن الثغره بلرد

    انهم حاسيين ومتوقعين بوجود الثغره خلال الفتره السابقه منذ اكتشاف اول ثغره وبلطبع نحن ناكد على عملائنا على

    تغيير معلوماتهم والباسوورد لديهم بحيث يكون باسوورد صعب فكه

    هذا رد المتحدث بإسم جوجل عن الثغره

    طبعا هذه العناوين من سنة 2007 الى يومنا هذا عن إحدائيات تطور الثغره من جوجل
    كود:
    Disclosure timeline:
    July 30, 2007: Vulnerability acquired by Internet Security Auditors.
    August 1, 2007: Initial notification sent to the Google security team.
    August 1, 2007: Google security team request additional information. about and start review the vulnerability.
    August 13, 2007: Request information about the status.
    August 15, 2007: Google security team responds that they are still working on this.
    September 19, 2007: Request for the status. No response.
    November 26, 2007: Request for the status. No response.
    January 2, 2008: Request for the status. No response.
    January 4, 2008: Request for the status. No response.
    January 11, 2008: Request for the status. No response.
    January 15, 2008: Request for the status. Automated response.
    January 18, 2008: Google security team informs that don't expect behaviour to change in the short term giving the justification. We deconstruct those arguments as insufficient. No more responses.
    December 30, 2008: Request for the status. Confirmation from Google they won't change the consideration about this.
    January 11, 2009: Publication to Bugtraq. Rejected twice. No reasons.
    March 03, 2009: General publication for disclosure in other lists.
    المصــــدر + الشرح للوقاية من الثغره .

    ---
    يرجى ذكر المصدر عند النقل
    تحياتي
    www.sec-r1z.com
    SecurityRules





    __________________
    مشعل
    ze3ex@hotmail.com


  2. #2
    عضو فعال جدا
    تاريخ التسجيل
    Feb 2008
    المشاركات
    5,069


    أشوف قوقل كثرت ثغراتها، لكن الأفضل في التعجيل من حلها






  3. #3
    فضلاً اكتب اسمك الحقيقي هنا
    زائرGoogle tow

    reply



    أشوف قوقل كثرت ثغراتها، لكن الأفضل في التعجيل من حلها
    يجب على قوقل ان تقراء تواقيع بعض الاعضاء فى سوالف " سد جميع الثغرات"

    لا يوجد فى العالم نظام خالى من الثغرات طبيعة الحال قوقل لم تخترع لغة جديدة ولكن تستخدم اللغات المعروفة

    شيء طبيعى تكون هناك ثغرات لكن يبقى التميز فى سرعة معالجة الثغرات

    بالنسبة لى أشوف قوقل تقدم خدمة مميزة فبعض الاخطاء ليست دلالة على انها سيئة

    ثم ان الثغرة لها سنتين يعنى مافائدة هذا الموضوع !!!

    أحد مظفين قوقل فى المستقبل القريب






  4. #4
    عضو نشيط جدا
    تاريخ التسجيل
    Feb 2004
    المشاركات
    316


    اخوي الثغره مكتشفه كثغره من نوع XSS بسيطة وتم ترقيعها من سنة 2007 ولاكن الثغره كانت شغاله من ال2007 الى الأن ( لوقت ما اعلنوا عنها البلاك هات ) 2009

    وملخص المقالة بلنسبة لجوجل انها كانت شاكه بوجود ثغره مثل هذه ولاكن ماقدروا يوصلوا للي وصل له البلاك هات ..

    تحياتي .





    __________________
    مشعل
    ze3ex@hotmail.com

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    70


    لا تسمى ثغرة حاليا .. كونه مجرد خداع ممكن يطبق على أي شركة بريد الكتروني على الانترنت

    ويمكن تطويره لأذكى من كذا بكثير

    تشآآو





    __________________
    سبحان الله و بحمده سبحان الله العظيم

  6. #6
    عضو نشيط جدا
    تاريخ التسجيل
    Feb 2004
    المشاركات
    316


    تحليلك مبني على كلامك قلبي .. ثبته ..





    __________________
    مشعل
    ze3ex@hotmail.com





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض