Уязвимость GMail

F

Flwk

Разработчик Тим Коттен (Tim Cotten) обнаружил любопытную ошибку в Gmail, связанную с тем, как почтовый клиент обрабатывает заголовок «From:». Воспользовавшись уязвимостью, злоумышленник может как минимум разместить произвольный адрес в поле отправителя и отправить сообщение якобы от имени сотрудника компании.

Коттен выявил ошибку, изучая случай в своей компании, когда одна из сотрудниц обнаружила в папке «Отправленные» несколько писем, которые не посылала. Копнув глубже, разработчик выяснил, что письма были отправлены с чужого аккаунта и автоматически были помещены в папку «Отправленные» служащей. Как оказалось, в поле «From:» содержалось два адреса – отправителя и получателя. Судя по всему, пояснил Коттен, при обработке поля «From:», содержащего адрес получателя, Gmail сортирует письмо как отправленное, несмотря на то, что сообщение явно пришло с другого адреса.

Специалист проинформировал Google о проблеме. Компания никак не отреагировала на сообщение, однако при следующей попытке отправить письмо с несколькими адресами сервер Gmail вернул сообщение об ошибке. Коттен слегка изменил структуру заголовка и обнаружил, что проблема по-прежнему присутствует. По его словам, атакующий может использовать данную возможность для внедрения вредоносных ссылок. Более того, отметил разработчик, в заголовок можно добавить любой электронный адрес, что позволит скрыть настоящего отправителя.

Публикация информации об ошибке повлекла бурное обсуждение, пролившее свет на другую уязвимость в Gmail, позволяющую подменить электронный адрес получателя. Проблема была исправлена в web-версии Gmail, но спустя 19 месяцев все еще остается актуальной в Android-версии клиента.
 
Похожие темы
Support81 Нашел уязвимость — сообщи в ФСБ. Иначе — уголовное дело Новости в сети 0
Support81 Уязвимость в SMS на смартфоне — и АНБ захватило контроль над временем всего Китая Новости в сети 0
A Продам уязвимость на temu.com, reflected xss, срочно Уязвимости и взлом 5
Support81 Архив или троянский конь? критическая уязвимость в 7-ZIP угрожает миллионам устройств Новости в сети 0
Support81 Новая 0day-уязвимость в Windows: утечка данных через темы оформления Новости в сети 0
Support81 Скорее обновляться: Tails 6.8.1 устраняет критическую уязвимость в Tor Browser Новости в сети 0
Support81 Zero-click уязвимость обнаружена во всех версиях Windows Новости в сети 0
Support81 Уязвимость в WhatsApp позволяет правительствам отслеживать переписку пользователей Новости в сети 0
Support81 Страшнее, чем «Rapid Reset»: в протоколе HTTPS/2 выявлена новая фундаментальная уязвимость Новости в сети 0
El_IRBIS Интересно WallEscape: Уязвимость и методы её предотвращения. Уязвимости и взлом 0
Support81 Хакеры сами устраняют уязвимость BIG-IP: борьба за эксклюзивный доступ к зараженным системам Новости в сети 0
Support81 Пользователи Windows, будьте осторожны: DarkGate использует уязвимость нулевого дня Новости в сети 0
Emilio_Gaviriya Статья Уязвимость Command Injection Exploiter. Уязвимости и взлом 0
Emilio_Gaviriya Статья Уязвимость IDOR. Вирусология 0
Support81 Уязвимость Microsoft Office становится временной бомбой в руках киберпреступников Новости в сети 0
Support81 Ботнет DreamBus использует уязвимость в RocketMQ для распространения майнера Новости в сети 0
Support81 Слив года: уязвимость Vyper стала инструментом массового оттока криптовалюты Новости в сети 0
Support81 Как взломать сайт за 5 минут: уязвимость в плагине Ultimate Member дает полный доступ к WordPress Новости в сети 0
U Уязвимость некорректного сравнения брутим хеш при помощи захвата функции Уязвимости и взлом 0
DOMINUS Новая уязвимость TikTok позволяет собирать личные данные пользователей Новости в сети 1
NickelBlack Интересно Уязвимость Zero Day в Защитнике Windows AV Уязвимости и взлом 1
S OpenSMTPD критическую уязвимость Уязвимости и взлом 0
O Тысячи Android-приложений могут содержать RCE-уязвимость Новости в сети 0
B В антивирусе McAfee нашли уязвимость повышения прав Уязвимости и взлом 0
A Уязвимость в Zoom Новости в сети 0
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
S Интересная уязвимость одноразовой почты Уязвимости и взлом 1
S Критическая уязвимость в системах шифрования email на основе PGP/GPG и S/MIME Уязвимости и взлом 0
G Уязвимость Microsoft Office CVE-2017-8570 Уязвимости и взлом 0
H Найдена уязвимость во всех версиях Windows, которую не закрывает ни один антивирус Новости в сети 0
S Уязвимость SambaCry используется в атаках на сетевые хранилища Новости в сети 0
S Критическая уязвимость в чипах Wi-Fi затрагивает миллионы Android- и iOS-устройств Новости в сети 0
S В Linux обнаружена критическая уязвимость Новости в сети 0
S Уязвимость Stack Clash позволяет повысить права на Linux и других свободных ОС Новости в сети 0
Admin Уязвимость в плагине Mail Masta Plugin 1.0 для WordPress Уязвимости и взлом 0
D 30k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 604.5k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 106.4k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 15.2k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 87.2k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 515.2k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
ValidMail ♋ 1.25kk GMAIL BASE FOR MANY REQUEST ♋ Раздачи и сливы 0
U 100304 lines - GMAIL MAIL 2025 UNIQUE-COMBO Раздачи и сливы 0
U 100300 lines - GMAIL MAIL 2025 UNIQUE-COMBO Раздачи и сливы 0
U 100019 lines - GMAIL MAIL 2025 UNIQUE-COMBO Раздачи и сливы 0
U 100007 lines - GMAIL MAIL 2025 UNIQUE-COMBO Раздачи и сливы 0
ValidMail ♋ 816k GMAIL HQ BASE 29/07/25 ♋". Раздачи и сливы 0
WorldCombo 851.146 Lines⭐️ Gmail Domain sorted Leak Раздачи и сливы 0
WorldCombo 725.651 Lines⭐️ Domain Gmail Leaks Combolist Раздачи и сливы 0
WorldCombo 683.740 Lines⭐️ Gmail Domain sorted Leak Раздачи и сливы 0

Название темы