Pakistaanse hacker heeft een grote kwetsbaarheid gevonden in het verificatieproces van Gmail, waardoor hackers elk e-mailaccount kunnen hacken.
Pakistaanse hacker laat zien hoe iedereen Gmail-account kan hacken
We weten allemaal dat Google nieuwe programmeurs, white hat-hackers en beveiligingsonderzoekers altijd de kans geeft om hun vaardigheden te bewijzen en ze betalen die onderzoekers ook in het Vulnerability Reward-programma van Google.
Tegenwoordig heeft bijna elk gigantisch bedrijf een bug bounty-programma geĆÆmplementeerd om gebruikers te beschermen tegen verschillende cyberaanvallen, waarbij de succesvolle kandidaat wordt beloond met de prijs om een āāfout of kwetsbaarheid in hun services te ontdekken.
Onlangs heeft een Pakistaanse student en CEO van Veiligheidszekering, werd Ahmed Mehtab vermeld in Google’s Hall of Fame voor het ontdekken van een grote fout in Gmail waardoor iedereen elk e-mailaccount kan hacken.
Kwalificeren voor de VRP van Google zal echter nooit gemakkelijk zijn, dus het wordt van vitaal belang dat de kwetsbaarheid/fout wordt geïdentificeerd in een van deze genoemde categorieën:
- Cross-site scripting,
- Cross-site verzoek vervalsing,
- Scripts met gemengde inhoud,
- Authenticatie- of autorisatiefouten,
- Fouten bij het uitvoeren van code aan de server
Als de fout/kwetsbaarheid de juiste lijkt te zijn, kunnen de onderzoekers tot $ 20.000 van Google verwachten. Raad eens! Ahmed Mehtab is de laatste die het prijzengeld van Google wint.
Met Gmail kunnen gebruikers het doorstuuradres instellen, zodat de e-mails die gebruikers ontvangen ook worden verzonden naar de ander die het e-mailadres heeft toegevoegd. Ahmed Mehtab zei: “Deze twee modules waren eigenlijk kwetsbaar voor authenticatie of verificatiebypass. Het is vergelijkbaar met het overnemen van een account, maar hier kan ik als aanvaller e-mailadressen kapen door het eigendom van e-mail te bevestigen en kon ik het gebruiken voor het verzenden van e-mails.
Ahmed Mehtab Said in zijn blog Veiligheidszekering dat elk e-mailadres kan worden gehackt als het overeenkomt met een van de volgende gevallen:
- Als de SMTP van de ontvanger offline is
- Als de ontvanger zijn e-mail heeft gedeactiveerd
- Als de ontvanger niet bestaat
- Als de ontvanger bestaat maar ons heeft geblokkeerd
- Cases kunnen nog meer zijn
Verder besprak Ahmed Mehtab hoe de hack wordt uitgevoerd:
-
Aanvaller probeert eigendom van te bevestigen [emailĀ protected]
-
Google stuurt e-mail naar [emailĀ protected] voor bevestiging
-
[emailĀ protected] kan geen e-mail ontvangen, dus e-mail wordt teruggestuurd naar Google
-
Google geeft aanvaller een storingsmelding in zijn inbox met de verificatiecode
-
De aanvaller neemt die verificatiecode en bevestigt zijn eigendom om [emailĀ protected]
Ahmed Mehtab plaatste ook een video die werd opgenomen op het moment dat deze kwetsbaar was. Hij zei echter dat hij niet werd beloond voor zo’n ernstig beveiligingsprobleem, maar dat ze hem in de Eregalerij van Google vermeldden voor zijn bijdrage.