IT之家 6 月 10 日消息,网络安全专家 BruteCat 报告新的安全漏洞,仅通过用户的谷歌个人资料名称和部分手机号码,就能暴力破解出账户的恢复手机号码。BruteCat 发现了一个已被废弃的无 JavaScript 版本的谷歌用户名恢复表单,该表单缺乏现代防护机制。通过用户的个人资料显示名称(如“John Smith”),攻击者可通过两个 POST 请求查询与谷歌账户关联的手机号码。BruteCat 利用 IPv6 地址轮转技术,生成大量唯一 IP 地址,轻松绕过表单的简单速率限制。同时,他通过替换参数和获取有效 BotGuard 令牌,成功绕过 CAPTCHA 验证。最终,他开发出一款暴力破解工具“gpb”,能以每秒 40000 次请求的速度,快速破解手机号码。例如,破解美国号码仅需 20 分钟,英国 4 分钟,荷兰不到 15 秒,新加坡不到 5 秒。攻击需先获取目标的电子邮箱地址。尽管 Google 去年已将邮箱设为隐藏,BruteCat 表示无需与目标互动,通过创建 Looker Studio 文档并转移所有权至目标 Gmail 地址,就能获取目标的显示名称。此外,利用 Google 账户恢复流程可显示恢复号码的部分数字(如 2 位),结合其他服务(如 PayPal)的密码重置提示,可进一步缩小范围。IT之家附上演示视频如下:BruteCat 于 2025 年 4 月 14 日通过 Google 漏洞奖励计划(VRP)报告此问题。Google 最
谷歌漏洞被修复:最快 5 秒破解获取 Google 账号关联手机号
2025-06-10 09:52:58来源: IT之家

关注公众号
赞
你的鼓励是对作者的最大支持
- AI 改写流量逻辑:谷歌搜索地位动摇,导致依赖其服务的网站访问量骤减2025-06-16 07:46:07
- 谷歌正在 YouTube 上测试无法跳过的 30 秒长广告2025-06-15 21:45:31
- 谷歌搜索推出音频概览功能:AI 生成播客式总结2025-06-15 14:16:47
- aPS3e 成首款登陆谷歌 Play 应用商店的原生 PS3 模拟器,安卓设备可重温经典游戏2025-06-15 12:21:35
- 安卓通知系统被曝新漏洞:可引导用户进入钓鱼网站,谷歌承诺尽快修复2025-06-14 13:53:17
- 谷歌反对通过应用商店来验证用户年龄:这种机制仍有漏洞2025-06-14 13:05:46
- 谷歌云服务全球宕机超 3 小时,官方确认 API 管理失误导致2025-06-14 11:21:36
- 受谷歌云服务影响,任天堂 Switch Online 服务暂时宕机2025-06-13 16:43:00
- 谷歌安卓 16 QPR1 Beta 2 为 Pixel 启动器灰度测试新版搜索栏,AI 按钮独立单列2025-06-13 09:25:17
- 谷歌上线 Weather Lab 气象预测网站:利用 DeepMind AI 模型判断台风路径2025-06-13 09:37:23
- 1OPPO ColorOS 设计总监陈希再谈“不跟进”iOS 26 设计:是指三方应用厂商不跟
- 2小米 REDMI K80 至尊版手机现身 Geekbench,搭载天玑 9400+ 处理器
- 3安全公司曝光黑客利用 Rust 开发 Myth Stealer 木马,假借游戏存档 / 外挂之名传播
- 4英伟达旗舰显卡价格松动,RTX 5090 降价趋势初显
- 5小米 REDMI Turbo 4 Pro 手机澎湃 OS 2.0.206.0 版本部分场景屏幕失灵问题已优化
- 6广汽传祺联合华为在广州白云机场首次实现“出发层泊车代驾 VPD”技术试点
- 71 至 5 月全国铁路发送旅客 18.6 亿人次、同比增长 7.3%,创历史同期新高
- 8理想 i6 纯电 SUV 新谍照曝光,预计 9 月发布
- 9微信鸿蒙版 App 安装量破 600 万,平均速度约 10 万 / 天
- 101 至 5 月全国铁路完成固定资产投资 2421 亿元、同比增长 5.9%,多个项目取得重要进展